Tech iCrewPlay.comTech iCrewPlay.com
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: Visual Composer: CVE-2026-12227, chi è vulnerabile e cosa fare
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Cerca
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
App e softwareGuide

Visual Composer: CVE-2026-12227, chi è vulnerabile e cosa fare

La falla colpisce Visual Composer fino alla 45.16.0: come aggiornare WordPress e controllare il sito senza confondere esposizione e compromissione.

Massimo 1 ora fa Commenta! 7
SHARE

Se usi Visual Composer Website Builder per WordPress in una versione fino alla 45.16.0, aggiorna il plugin alla versione più recente disponibile e controlla il sito prima di considerare chiuso il problema. La vulnerabilità CVE-2026-12227 permette a un attaccante non autenticato di sfruttare un difetto di Local File Inclusion tramite il parametro vcv-template. In determinate condizioni può portare all’inclusione ed esecuzione di file presenti sul server.

Contenuti di questo articolo
Quali versioni di Visual Composer sono vulnerabiliPerché la vulnerabilità è seria1. Aggiorna Visual Composer senza modificare altro prima del backup2. Controlla se il sito mostra segnali anomali3. Verifica che backup e rollback siano realmente utilizzabili4. Non confondere questa falla con altre vulnerabilità dei plugin WordPressCosa evitareVerifica finale

Il record CVE pubblicato il 24 settembre 2026 indica come interessate tutte le versioni fino alla 45.16.0 inclusa e riporta un punteggio CVSS 3.1 di 9,8 attribuito da Wordfence, CNA della vulnerabilità. NVD non ha ancora pubblicato una propria valutazione. Il changelog ufficiale di Visual Composer mostra la versione 45.16.2 del 9 settembre 2026 con una correzione di sicurezza, ma non associa esplicitamente quella nota a CVE-2026-12227. Per prudenza conviene installare l’ultima release disponibile, non fermarsi a una versione intermedia.

Wordpress durante il controllo dei plugin installati

Quali versioni di Visual Composer sono vulnerabili

VersioneStato rispetto a CVE-2026-12227Azione consigliata
45.16.0 o precedenteIndicata come vulnerabile nel record CVEAggiornare subito e verificare il sito
45.16.1Non inclusa nell’intervallo dichiarato dal record CVEPassare comunque alla release più recente disponibile
45.16.2Release più recente indicata nel changelog ufficiale consultatoUsarla come riferimento corrente e continuare il monitoraggio

Puoi controllare la versione da Plugin > Plugin installati nel pannello WordPress. Se il sito usa aggiornamenti gestiti dal provider o da un sistema centralizzato, verifica anche la cronologia degli update: sapere quale versione è installata oggi non basta a escludere che una release vulnerabile sia rimasta esposta nei giorni precedenti.

Leggi Altro

Claude Opus 5.5: prezzi, limiti e cosa cambia davvero
Quanto costa Codex nel 2026: piani, limiti e Business Premium
Wi-Fi 6 GHz non compare: cosa controllare su router e dispositivi
Intel Wi-Fi: vulnerabilità nei driver, aggiorna alla versione 24.30
Pubblicità

Perché la vulnerabilità è seria

La falla riguarda il modo in cui il plugin gestisce un percorso fornito al parametro vcv-template. Secondo il record NVD basato sulla segnalazione Wordfence, un attaccante può tentare di far includere un file locale senza autenticarsi. Se sul server esiste un file controllabile dall’attaccante e interpretabile come PHP, l’impatto può arrivare all’esecuzione di codice.

Questo non significa che ogni sito con Visual Composer 45.16.0 sia già compromesso. Significa però che la superficie esposta è abbastanza importante da non giustificare attese. Al momento delle verifiche per questa guida non abbiamo una fonte primaria che confermi sfruttamento massivo in corso, quindi è corretto distinguere vulnerabilità confermata da compromissione già avvenuta.

1. Aggiorna Visual Composer senza modificare altro prima del backup

Prima dell’aggiornamento esegui un backup verificabile di file e database, soprattutto su siti aziendali o e-commerce. Poi aggiorna Visual Composer dalla sorgente ufficiale utilizzata dal sito. Evita pacchetti scaricati da mirror o archivi non verificati.

La pagina ufficiale delle release di Visual Composer riporta la 45.16.2 come versione disponibile più recente nel changelog consultato. Poiché la descrizione del fix di sicurezza non cita esplicitamente CVE-2026-12227, è preferibile non dedurre una corrispondenza perfetta tra le due note: il dato certo è che il record CVE dichiara vulnerabili le versioni fino alla 45.16.0.

2. Controlla se il sito mostra segnali anomali

Dopo l’aggiornamento verifica gli elementi che un attaccante potrebbe usare per mantenere accesso. Concentrati su nuovi utenti amministratori, file PHP inattesi, plugin sconosciuti, attività pianificate anomale e modifiche recenti nelle directory di WordPress. Se il provider offre log HTTP, WAF o file integrity monitoring, conserva i dati prima di cancellare elementi sospetti.

Controlli di sicurezza su un sito wordpress dopo una vulnerabilità di un plugin

Se trovi indicatori concreti di compromissione, non limitarti a disattivare il plugin. Un caso recente mostra perché: nella guida su Admin Menu Editor Pro compromesso abbiamo distinto l’aggiornamento del componente dalla verifica dell’intero sito. La stessa prudenza vale qui quando compaiono file o account che non riconosci.

3. Verifica che backup e rollback siano realmente utilizzabili

Un backup esistente non è utile se non sai quando è stato creato o se contiene già la versione vulnerabile. Controlla data, integrità e possibilità di ripristino. Su siti importanti conserva una copia prima e una dopo l’intervento, così da poter confrontare file e database senza perdere evidenze utili.

4. Non confondere questa falla con altre vulnerabilità dei plugin WordPress

CVE-2026-12227 riguarda Visual Composer Website Builder e uno specifico percorso di inclusione file. Non va estesa automaticamente ad altri page builder. Se stai gestendo più plugin, tratta ogni advisory separatamente. Per esempio, la vecchia vulnerabilità critica di WPML aveva causa e prerequisiti differenti.

Cosa evitare

  • Non lasciare una versione fino alla 45.16.0 online solo perché il sito sembra funzionare normalmente.
  • Non installare pacchetti Visual Composer provenienti da fonti non ufficiali.
  • Non cancellare subito log e file sospetti se esistono segnali di compromissione.
  • Non considerare l’assenza di errori visibili come prova che il sito non sia stato esposto.
  • Non attribuire automaticamente ogni file modificato alla vulnerabilità senza verificare timestamp, deploy e aggiornamenti legittimi.

Verifica finale

La verifica più importante è semplice: se Visual Composer è alla 45.16.0 o a una versione precedente, aggiorna e poi controlla il sito. Il record CVE conferma l’intervallo vulnerabile; il changelog ufficiale mostra che esistono release successive. Se emergono utenti, file o attività che non riconosci, tratta il caso come possibile incidente e coinvolgi hosting o responsabile sicurezza prima di ripristinare alla cieca.

Per i dettagli tecnici e l’intervallo delle versioni coinvolte puoi consultare il record NVD di CVE-2026-12227. Per verificare la release corrente usa invece le note di rilascio ufficiali di Visual Composer.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-0
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?