Fiche vulnérabilité
CVE-2026-12227 : vulnérabilité critique (CVSS 9.8)
Description
Le plugin Visual Composer Website Builder pour WordPress est vulnérable à l'inclusion de fichiers locaux dans toutes les versions jusqu'à, et y compris, 45.16.0 via le paramètre `vcv-template`. Cela permet aux attaquants non authentifiés d'inclure et d'exécuter des fichiers arbitraires sur le serveur, permettant l'exécution de tout code PHP dans ces fichiers. Cela peut être utilisé pour contourner les contrôles d'accès, obtenir des données sensibles ou exécuter du code dans les cas où des images et d'autres types de fichiers « sûrs » peuvent être téléchargés et inclus.
En bref
- Sévérité
- Critique (CVSS 9.8)
- Vecteur CVSS
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Exploitation active
- Non signalée par la CISA
- Publication
- 24 sept. 2026
- Dernière mise à jour
- 24 sept. 2026