Visual Composer: файл без логина, патч 45.16.1

Папка visualcomposer и версия не выше 45.16.0: гость без логина подключает локальный файл параметром vcv-template. Если в include попадёт PHP из картинки или другой безопасной загрузки, код на сервере исполнится. Wordfence закрывает дыру в 45.16.1. В меню название может быть Visual Composer. Смотрите slug, не js_composer: это другой конструктор.

23 и 24 сентября рядом вторая позиция. Сначала visualcomposer, у Wordfence оценка 9.8. YOP Poll, slug yop-poll, стартует только если администратор сам откроет чужую страницу. Нет имени в списке плагинов: строка не про этот сайт.

  • Visual Composer Website Builder, slug visualcomposer, CVE-2026-12227. Без логина, локальное включение файла. Версии по 45.16.0 включительно. Патч 45.16.1, в каталоге сейчас 45.16.3.
  • YOP Poll, slug yop-poll, CVE-2026-85682. Nonce администратора уходит через postMessage на любой origin. По 7.0.10 включительно. Патч 7.0.11, в каталоге 7.0.12. В readme 7.0.11 это security release: токен входа через WordPress заменили на ограниченный, только для опроса.

Visual Composer, slug visualcomposer

Параметр vcv-template задаёт путь, плагин подключает файл с диска. Учётку не спрашивают. Чужой PHP из воздуха не появляется: нужен файл, который сервер согласится включить. Дальше возможен обход доступа, чтение данных и выполнение кода, если загрузка безопасного типа уже разрешена.

В readme у 45.16.1, дата 23 июля 2026, одна строка про vendor folder. Про параметр там молчат. Номер закрытия берём из записи Wordfence, не из удачной формулировки changelog. Сборка каталога на 24 сентября уже 45.16.3, у неё другая заметка, про права Contributor. Ниже 45.16.1 на проде не оставляйте.

Перед обновлением на проде снимите бэкап базы и wp-content.

wp plugin list --fields=name,status,version | grep -Ei 'visualcomposer|yop-poll'
wp plugin get visualcomposer --field=version
wp plugin get yop-poll --field=version
wp plugin update visualcomposer yop-poll

Источники и ссылки


Комментарии загружаются…