Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-12227 — Proof-of-concept и технический анализ CVE-2026-12227 — неаутентифицированное LFI в плагине WordPress Visual Composer (<=45.16.0), позволяющее включать файлы и выполнять удалённый код (RCE). | Kitploit
Инструменты/GitHubGitHub/be-keb/cve-2026-12227
Сканеры уязвимостейСканеры веб-уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubbe-keb/cve-2026-12227

CVE-2026-12227

Proof-of-concept и технический анализ CVE-2026-12227 — неаутентифицированное LFI в плагине WordPress Visual Composer (<=45.16.0), позволяющее включать файлы и выполнять удалённый код (RCE).

116 дней назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-12227: Visual Composer Website Builder — неаутентифицированное локальное включение файлов (LFI)



Краткое описание

CVE-2026-12227 — критическая (CVSS 9.8) неаутентифицированная уязвимость локального включения файлов (LFI) в плагине Visual Composer Website Builder для WordPress, затрагивающая все версии вплоть до 45.16.0 включительно. Уязвимость находится в параметре vcv-template, который позволяет злоумышленнику включать и исполнять произвольные файлы на сервере. Это может привести к раскрытию конфиденциальных данных, обходу контроля доступа или даже к полному удалённому исполнению кода (RCE), если серверное окружение настроено неправильно.

CVE ID

CVE-2026-12227

CVSS

9.8/10

Затронутые продукты

Плагин Visual Composer Website Builder (до версии 45.16.0 включительно)

Технические детали

Первопричина: Уязвимость классифицируется как CWE-98: Ненадлежащий контроль имени файла для оператора include/require в PHP-программе (часто называемая PHP Remote File Inclusion). Она проистекает из логической ошибки в файле PageTemplatesController.php, а именно в функции viewPageTemplate(), которая подключается к фильтру template_include WordPress с приоритетом 11 без какой-либо проверки аутентификации.

Основная проблема — это ошибка типа «сначала проверка, потом изменение»:

Проверка (на исходных данных): Сначала код вызывает функцию WordPress validate_file() для исходного, предоставленного пользователем значения параметра vcv-template. Эта функция предназначена для отклонения путей, содержащих буквальные последовательности обхода каталогов, такие как ... На этом этапе вредоносные входные данные theme:.theme:./.theme:./.theme:./wp-links-opml.php не содержат буквальных .., поэтому проходят проверку.

Изменение (после проверки): Сразу после проверки код проверяет, имеет ли тип шаблона значение vc-custom-layout и содержит ли значение строку theme:. Если да, выполняется str_replace('theme:', '', $current['value']), что удаляет все вхождения theme: из значения.

Точка использования: Изменённое значение затем передаётся в locate_template(), которая разрешает путь и включает файл. Поскольку строки theme: были удалены, фрагментированные последовательности обхода объединяются вместе, создавая допустимый путь вида ../../../../wp-links-opml.php, который никогда не проверялся в своей окончательной форме.

Поверхность атаки: Вектор атаки: Сеть (AV:N) — уязвимость достижима напрямую через HTTP/HTTPS.

Аутентификация: Не требуется (PR:N) — это неаутентифицированная уязвимость. Любой удалённый злоумышленник может её активировать без действующей учётной записи.

Взаимодействие с пользователем: Не требуется (UI:N).

Затронутый компонент: Плагин Visual Composer Website Builder для WordPress.

Уязвимый параметр: Параметр vcv-template, используемый совместно с параметром vcv-template-type.

Условие срабатывания: Плагин должен быть установлен и активен на сайте WordPress, а фронтенд-страница должна быть построена с помощью Visual Composer (т.е. должен существовать обычный постоянный URL).

Замечания по эксплуатации: Воздействие: Уязвимость позволяет неаутентифицированному злоумышленнику включать и исполнять произвольные локальные файлы на сервере. Поскольку включённые PHP-файлы исполняются, это может привести к удалённому исполнению кода (RCE), позволяя полностью скомпрометировать конфиденциальность, целостность и доступность сервера.

Техника эксплуатации: Злоумышленники могут эксплуатировать это, создавая вредоносное значение vcv-template, использующее префикс theme: для обхода проверки, как описано в первопричине. Например, запрос может выглядеть так: POST /?vcv-template-type=vc-custom-layout&vcv-template=theme:.theme:./.theme:./.theme:./wp-links-opml.php.

Эскалация до RCE: Хотя сама LFI является критической, достижение RCE часто зависит от серверного окружения. Распространённый метод — включить файл, который уже был загружен на сервер (например, безобидный на вид файл изображения, содержащий встроенный PHP-код), или использовать другие ошибки конфигурации сервера.

Наличие PoC: Несколько публичных эксплойтов-доказательств концепции доступны, включая Python-скрипт и шаблон Nuclei, которые можно использовать для проверки в авторизованной лабораторной среде

  • Этот раздел был воспроизведён ИИ, потому что мне было лень писать всё это

Доказательство концепции

[*] Код на Python приведён выше

Исправление

Версия с патчем: 45.16.1

Ссылки

  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-12227
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-12227
  • MITRE CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-12227
  • VulDB: https://vuldb.com/?search=CVE-2026-12227
  • Wordfence Intelligence: https://www.wordfence.com/threat-intel/vulnerabilities/
  • Patchstack: https://patchstack.com/database/
  • WPScan: https://wpscan.com/vulnerability/
  • Exploit-DB: https://www.exploit-db.com/search?cve=2026-12227
  • GitHub Search: https://github.com/search?q=CVE-2026-12227
  • Nuclei Templates: https://github.com/projectdiscovery/nuclei-templates
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Rapid7: https://www.rapid7.com/db/
  • Tenable: https://www.tenable.com/cve/CVE-2026-12227
  • Snyk: https://security.snyk.io/vuln/?search=CVE-2026-12227
  • Aqua: https://avd.aquasec.com/nvd/cve-2026-12227
  • CVE Details: https://www.cvedetails.com/cve/CVE-2026-12227/
  • CIRCL: https://cve.circl.lu/cve/CVE-2026-12227
  • GitHub Advisory: https://github.com/advisories?query=CVE-2026-12227
  • Packet Storm: https://packetstormsecurity.com/search/?q=CVE-2026-12227
  • Sploitus: https://sploitus.com/?query=CVE-2026-12227
  • Vulmon: https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-12227
  • CVEFeed: https://cvefeed.io/vuln/detail/CVE-2026-12227
  • OpenCVE: https://www.opencve.io/cve/CVE-2026-12227
  • CVE.report: https://cve.report/CVE-2026-12227
  • Vulners: https://vulners.com/cve/CVE-2026-12227
  • Security-Database: https://www.security-database.com/cve/CVE-2026-12227
  • CVE Crowd: https://cvecrowd.com/cve/CVE-2026-12227
  • CVE Base: https://www.cvebase.com/cve/2026/12227
Скачать инструмент