Vulnerability in Visual Composer Website Builder — CVE-2026-106596
MediumSeverity
0.2%Estimated exploit probability
40,000+ sitesInstalls
45.16.4Fixed in
What to do now
Update Visual Composer Website Builder to 45.16.4 or later.
Affected versions
- Everything up to and including 45.16.3
Affected: Visual Composer Website Builder (plugin, visualcomposer)
What the vulnerability is
The Visual Composer Website Builder plugin for WordPress is vulnerable to unauthorized access in all versions up to, and including, 45.16.3. This is due to a missing capability check on a function. This makes it possible for authenticated attackers, with contributor-level access and above, to perform an unauthorized action.