天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-12227 WordPress Visual Composer 本地文件包含漏洞

影响未授权攻击者可读取服务器敏感文件,甚至远程执行代码

AI 研判

CVE-2026-12227 是 WordPress 插件 Visual Composer Website Builder 中的严重未授权本地文件包含(LFI)漏洞,CVSS 评分 9.8。该漏洞影响 45.16.0 及之前的所有版本,攻击者无需认证即可利用。

影响范围

Visual Composer Website Builder

Visual Composer Website Builder 插件 45.16.0 及之前的所有版本。

漏洞详情

漏洞类型为本地文件包含(LFI),成因是插件未对用户可控的文件路径参数进行充分校验与过滤。攻击者可构造恶意请求包含服务器本地文件,从而读取敏感配置或凭据;结合文件上传或日志投毒等手法,还可能升级为远程代码执行(RCE)。

利用条件与风险

利用无需任何认证,攻击者可直接通过网络发起请求,实战风险极高,可能导致敏感数据泄露、访问控制绕过乃至服务器完全失陷。

修复建议

建议升级至官方修复版本(暂无公开的具体修复版本号);临时缓解可禁用或卸载该插件,或通过 WAF 拦截包含路径穿越特征的请求。

原始情报

CVE-2026-12227 is a critical (CVSS 9.8) unauthenticated Local File Inclusion (LFI) vulnerability in the Visual Composer Website Builder plugin for WordPress, affecting all versions up to and including 45.16.0, This can lead to sensitive data exposure, access control bypass, or even full Remote Code Execution (RCE).