PT-2026-97774 · WordPress · Visual Composer Website Builder

·

CVE-2026-12227

·

Publicado

2026-09-24

·

Atualizado

2026-09-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Visual Composer Website Builder versões anteriores a 45.16.1
Description O plugin está sujeito a Local File Inclusion, uma condição em que uma aplicação inclui arquivos do sistema de arquivos local sem a devida validação. Atacantes não autenticados podem explorar isso através do parâmetro vcv-template para incluir e executar arquivos arbitrários no servidor. Isso permite a execução de código PHP, a evasão de controles de acesso e a recuperação de dados sensíveis, particularmente quando imagens ou outros tipos de arquivos seguros podem ser carregados e posteriormente incluídos.
Recommendations Atualize o Visual Composer Website Builder para uma versão posterior a 45.16.0. Como mitigação temporária, restrinja o acesso ao parâmetro vcv-template.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12227

Produtos afetados

Visual Composer Website Builder