CVE-2026-12227: критическая LFI в плагине Visual Composer для WordPress
В WordPress-плагине Visual Composer Website Builder (версии ≤ 45.16.0) нашли критическую уязвимость CVE-2026-12227 с оценкой CVSS 9.8. Из-за ошибки «проверка до изменения» неаутентифицированный злоумышленник одним HTTP-запросом включает произвольный файл, что может привести к выполнению кода. Исправлено в версии 45.16.1.
- CVSS 3.1 — 9.8, тип CWE-98, аутентификация не требуется
- Уязвимы Visual Composer ≤ 45.16.0, исправление в 45.16.1
- Баг в viewPageTemplate(): validate_file() проверяет строку до str_replace('theme:')
- Фрагментированный payload обходит проверку и даёт LFI, потенциально RCE
Читать дальше
Безопасность