CVE-2026-15158
Blocksy Companion <= 2.1.46 - رفع ملفات تعسفي بدون مصادقة عبر معامل 'blc-review-images[]'
- تم النشر
- 09/07/2026
- محدث
- 09/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 62.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق Blocksy Companion الخاص بووردبريس عرضة لرفع ملفات تعسفي في جميع الإصدارات حتى 2.1.46 وما يشملها عبر دالة save_attachments. ويعود السبب في ذلك إلى أن إضافة Custom Fonts تسجّل عامل تصفية wp_check_filetype_and_ext يوافق على أي اسم ملف يحتوي على .woff2 أو .ttf كسلسلة فرعية عبر strpos() بدلاً من التحقق من ظهور هذه السلاسل كامتداد نهائي عبر PATHINFO_EXTENSION — مما يسمح لأسماء الملفات ذات الامتداد المزدوج مثل shell.woff2.php بتجاوز التحقق من MIME ومعاملتها كملفات خطوط مسموح بها. وهذا يتيح للمهاجمين غير المصادقين رفع ملفات قد تكون قابلة للتنفيذ، مما يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا. هذه الثغرة قابلة للاستغلال فقط عند تثبيت النسخة المميزة من الملحق (blocksy-companion-pro) مع تفعيل كل من إضافتي WooCommerce Extra (Advanced Reviews) وCustom Fonts؛ أما ملحق blocksy-companion المجاني فلا يحتوي على مسارات التعليمات البرمجية المعرضة للخطر.
المصادر
1- CVE-2026-58480استغلال
CVE-2026-58480 / CVE-2026-15158 — ثغرة RCE بدون مصادقة في Blocksy Companion Pro < 2.1.47 (أكثر من 300 ألف تثبيت). رفع ملفات اعتباطية قبل المصادقة عبر تجاوز الامتداد المزدوج.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.