chiprook
← Security
SecurityOctober 1, 2026, 08:37

CVE-2026-12227: Critical unauthenticated LFI in Visual Composer WordPress plugin

A critical flaw (CVE-2026-12227, CVSS 9.8) was found in the Visual Composer Website Builder WordPress plugin up to version 45.16.0. A validate-then-mutate bug lets an unauthenticated attacker include an arbitrary file with a single HTTP request, potentially leading to code execution. It is fixed in 45.16.1.

CVE-2026-12227: Critical unauthenticated LFI in Visual Composer WordPress plugin
#WordPress#VisualComposer
Read next
Security

Unauthenticated RCE Flaws Could Expose 200,000+ WordPress Sites

Security

Forminator WordPress plugin hit by 9.1-severity vulnerability

Security

Malicious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites

Security

Hackers target WordPress sites via third-party WooCommerce plugin