Se usi Visual Composer Website Builder per WordPress in una versione fino alla 45.16.0, aggiorna il plugin alla versione più recente disponibile e controlla il sito prima di considerare chiuso il problema. La vulnerabilità CVE-2026-12227 permette a un attaccante non autenticato di sfruttare un difetto di Local File Inclusion tramite il parametro vcv-template. In determinate condizioni può portare all’inclusione ed esecuzione di file presenti sul server.
Il record CVE pubblicato il 24 settembre 2026 indica come interessate tutte le versioni fino alla 45.16.0 inclusa e riporta un punteggio CVSS 3.1 di 9,8 attribuito da Wordfence, CNA della vulnerabilità. NVD non ha ancora pubblicato una propria valutazione. Il changelog ufficiale di Visual Composer mostra la versione 45.16.2 del 9 settembre 2026 con una correzione di sicurezza, ma non associa esplicitamente quella nota a CVE-2026-12227. Per prudenza conviene installare l’ultima release disponibile, non fermarsi a una versione intermedia.

Quali versioni di Visual Composer sono vulnerabili
| Versione | Stato rispetto a CVE-2026-12227 | Azione consigliata |
|---|---|---|
| 45.16.0 o precedente | Indicata come vulnerabile nel record CVE | Aggiornare subito e verificare il sito |
| 45.16.1 | Non inclusa nell’intervallo dichiarato dal record CVE | Passare comunque alla release più recente disponibile |
| 45.16.2 | Release più recente indicata nel changelog ufficiale consultato | Usarla come riferimento corrente e continuare il monitoraggio |
Puoi controllare la versione da Plugin > Plugin installati nel pannello WordPress. Se il sito usa aggiornamenti gestiti dal provider o da un sistema centralizzato, verifica anche la cronologia degli update: sapere quale versione è installata oggi non basta a escludere che una release vulnerabile sia rimasta esposta nei giorni precedenti.
Perché la vulnerabilità è seria
La falla riguarda il modo in cui il plugin gestisce un percorso fornito al parametro vcv-template. Secondo il record NVD basato sulla segnalazione Wordfence, un attaccante può tentare di far includere un file locale senza autenticarsi. Se sul server esiste un file controllabile dall’attaccante e interpretabile come PHP, l’impatto può arrivare all’esecuzione di codice.
Questo non significa che ogni sito con Visual Composer 45.16.0 sia già compromesso. Significa però che la superficie esposta è abbastanza importante da non giustificare attese. Al momento delle verifiche per questa guida non abbiamo una fonte primaria che confermi sfruttamento massivo in corso, quindi è corretto distinguere vulnerabilità confermata da compromissione già avvenuta.
1. Aggiorna Visual Composer senza modificare altro prima del backup
Prima dell’aggiornamento esegui un backup verificabile di file e database, soprattutto su siti aziendali o e-commerce. Poi aggiorna Visual Composer dalla sorgente ufficiale utilizzata dal sito. Evita pacchetti scaricati da mirror o archivi non verificati.
La pagina ufficiale delle release di Visual Composer riporta la 45.16.2 come versione disponibile più recente nel changelog consultato. Poiché la descrizione del fix di sicurezza non cita esplicitamente CVE-2026-12227, è preferibile non dedurre una corrispondenza perfetta tra le due note: il dato certo è che il record CVE dichiara vulnerabili le versioni fino alla 45.16.0.
2. Controlla se il sito mostra segnali anomali
Dopo l’aggiornamento verifica gli elementi che un attaccante potrebbe usare per mantenere accesso. Concentrati su nuovi utenti amministratori, file PHP inattesi, plugin sconosciuti, attività pianificate anomale e modifiche recenti nelle directory di WordPress. Se il provider offre log HTTP, WAF o file integrity monitoring, conserva i dati prima di cancellare elementi sospetti.

Se trovi indicatori concreti di compromissione, non limitarti a disattivare il plugin. Un caso recente mostra perché: nella guida su Admin Menu Editor Pro compromesso abbiamo distinto l’aggiornamento del componente dalla verifica dell’intero sito. La stessa prudenza vale qui quando compaiono file o account che non riconosci.
3. Verifica che backup e rollback siano realmente utilizzabili
Un backup esistente non è utile se non sai quando è stato creato o se contiene già la versione vulnerabile. Controlla data, integrità e possibilità di ripristino. Su siti importanti conserva una copia prima e una dopo l’intervento, così da poter confrontare file e database senza perdere evidenze utili.
4. Non confondere questa falla con altre vulnerabilità dei plugin WordPress
CVE-2026-12227 riguarda Visual Composer Website Builder e uno specifico percorso di inclusione file. Non va estesa automaticamente ad altri page builder. Se stai gestendo più plugin, tratta ogni advisory separatamente. Per esempio, la vecchia vulnerabilità critica di WPML aveva causa e prerequisiti differenti.
Cosa evitare
- Non lasciare una versione fino alla 45.16.0 online solo perché il sito sembra funzionare normalmente.
- Non installare pacchetti Visual Composer provenienti da fonti non ufficiali.
- Non cancellare subito log e file sospetti se esistono segnali di compromissione.
- Non considerare l’assenza di errori visibili come prova che il sito non sia stato esposto.
- Non attribuire automaticamente ogni file modificato alla vulnerabilità senza verificare timestamp, deploy e aggiornamenti legittimi.
Verifica finale
La verifica più importante è semplice: se Visual Composer è alla 45.16.0 o a una versione precedente, aggiorna e poi controlla il sito. Il record CVE conferma l’intervallo vulnerabile; il changelog ufficiale mostra che esistono release successive. Se emergono utenti, file o attività che non riconosci, tratta il caso come possibile incidente e coinvolgi hosting o responsabile sicurezza prima di ripristinare alla cieca.
Per i dettagli tecnici e l’intervallo delle versioni coinvolte puoi consultare il record NVD di CVE-2026-12227. Per verificare la release corrente usa invece le note di rilascio ufficiali di Visual Composer.