
ドラッグ&ドロップでページを作成できるページビルダープラグイン「Visual Composer Website Builder」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 45.16.0 までのすべてのバージョンです。
本脆弱性を悪用された場合、ログインしていない第三者が、サーバー上にあるファイルをプログラムとして読み込ませ、実行させることができる可能性があります。
対策として、バージョン 45.16.1 以降への更新を推奨します。
脆弱性詳細
問題があるのは、ページを表示する際に使うテンプレート(ページのレイアウトを決めるファイル)を選択する処理です。
この処理は、プラグインが有効になっているサイトの公開ページへのアクセスで動作するため、サイトを閲覧できる誰もが攻撃の対象にできる状態でした。
想定される被害
この脆弱性が悪用された場合、以下のような被害が想定されます。
- 任意のプログラムの実行:画像のアップロードなどを通じて、プログラムを埋め込んだファイルをサーバー上に置くことができる環境では、そのファイルを読み込ませることで、攻撃者が用意したプログラムを実行される可能性があります。その場合、サイトの改ざんや、データベースに保存された情報の漏えいにつながるおそれがあります。
- ファイル内容の漏えい:プログラムではないファイルを読み込ませた場合、そのファイルの内容がページにそのまま表示され、第三者に閲覧される可能性があります。
被害発生の条件
- 対象バージョンのプラグインが有効になっていること
- ログインや、サイト運営者の操作は必要ありません
技術的な詳細
URLで指定された値をそのまま使用
このプラグインには、編集画面でレイアウトを切り替えた結果をすぐに確認できるよう、URLに付け加えた値でテンプレートを指定できる仕組みがあります。しかし、この値がログインしていない閲覧者からのアクセスでも受け付けられていました。
読み込むファイルの場所を確認していなかった
指定された値がファイルの場所として扱われる際、その場所が本来のテンプレート用フォルダーの中に収まっているかを確認していませんでした。
そのため、上位のフォルダーへさかのぼる指定や、サーバー上の場所を直接示す指定を与えると、テンプレートとは無関係なファイルがPHP(WordPressを動かしているプログラム言語)として読み込まれ、実行される状態でした。
対策版での修正
ファイルの場所を示す値を検証し、フォルダーをさかのぼる指定を拒否する処理が追加されました。また、正規のテンプレートとして認識されなかった値は使わず、通常のテンプレートで表示するよう見直されています。
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(45.16.1 以降)へ更新してください。
- バージョン 45.16.0 は、動作に必要なファイルの一部が含まれていない状態で配布されており、正常に動作しません。45.16.0 を経由せず、45.16.1 以降へ更新してください。
- 被害確認
- サーバーのアクセスログで「vcv-template」を含むURLへのアクセスを検索し、以下のような値を含むものが無いか確認してください。
- 「
../」や、そのURLエンコード表記(記号を「%」付きの英数字で表したもの。「%2e%2e」「%2f」など) - 「
/home/」「/var/」など、サーバー内の場所を示す文字列
- 「
- なお、管理者が編集画面でレイアウトを切り替えた際にも「vcv-template」を含むアクセスが記録されます。管理者の作業と重ならない時間帯や、見覚えのない接続元からのアクセスに注目してください。
- アップロード用フォルダー(
wp-content/uploads/配下)に、身に覚えのないファイルが無いか確認してください。画像などのファイルの中に「<?php」といったプログラムの記述が含まれていないかも、あわせて確認すると有効です。 - 不審なアクセスやファイルが見つかった場合は、サイト内の改ざんの有無を確認するとともに、データベースやWordPress管理者アカウントのパスワード変更をご検討ください。
- サーバーのアクセスログで「vcv-template」を含むURLへのアクセスを検索し、以下のような値を含むものが無いか確認してください。
- 更新までの間の緩和策
- すぐに更新できない場合は、プラグインを一時的に停止することをご検討ください。
- WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、フォルダーをさかのぼる指定を含む通信の遮断に有効です。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となる更新を優先してください。
⇒ 不審なアクセスやファイル、身に覚えのない改ざんが確認された場合は、WordPressの専門家などへの相談を推奨します。
影響を受けるバージョン
Visual Composer Website Builder 45.16.0 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2026-12227 / RESERVED(2026年9月24日 時点)
脆弱性の深刻度 (CVSS v3)
基本値: 9.8 (緊急) [Wordfence]
脆弱性脅威度(EPSS)
CVE-2026-12227 悪用確率 0.77% (上位46%) 2026年9月24日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
Visual Composer Website Builder プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。
本記事の作成について
本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。



