Bezpečnost webu

Visual Composer Website Builder – neautentizované Local File Inclusion s možností spuštění PHP kódu

Závažnost

Kritická 🔴

Dotčený produkt

Visual Composer Website Builder ≤ 45.16.0; opraveno ve verzi 45.16.1 a novější.

Datum zveřejnění

24/09/2026

CVE označení

CVE-2026-12227

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

9,8/10

CVSS

V pluginu Visual Composer Website Builder byla zveřejněna kritická zranitelnost typu Local File Inclusion (LFI). Chybu může vzdáleně zneužít nepřihlášený útočník bez jakékoli interakce uživatele prostřednictvím parametru vcv-template. Wordfence jako CNA hodnotí zranitelnost maximálně závažným skóre CVSS 9,8/10. NVD

Útočník může přimět plugin k načtení a spuštění zvoleného lokálního souboru mimo zamýšlený kontext. Pokud se na serveru nachází PHP soubor, jehož obsah může útočník ovlivnit – například prostřednictvím další možnosti nahrání souboru – lze chybu řetězit až ke spuštění PHP kódu, obejití přístupových omezení a potenciálnímu úplnému převzetí webu. Zranitelnost nevyžaduje WordPress účet a její CVSS vektor uvádí nízkou složitost útoku. NVD

Doporučujeme bezodkladně aktualizovat Visual Composer Website Builder minimálně na verzi 45.16.1, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly verzi 45.16.0 nebo starší, je vhodné prověřit serverové a WAF logy na podezřelé požadavky obsahující parametr vcv-template a zkontrolovat souborový systém na neočekávané PHP soubory či další známky kompromitace. Oprava zranitelnosti je dostupná, zatím však není potvrzena aktivní exploitace ani zařazení CVE do katalogu CISA KEV.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/486c1c7c-5a66-42d3-85b0-13ce52a16ed1

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?