CVE-2026-15158
Blocksy Companion <= 2.1.46 - Nicht authentifizierter beliebiger Datei-Upload über den Parameter 'blc-review-images[]'
- Veröffentlicht
- 09.07.2026
- Aktualisiert
- 09.07.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 62,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Blocksy Companion Plugin für WordPress ist in allen Versionen bis einschließlich 2.1.46 anfällig für beliebige Datei-Uploads über die save_attachments-Funktion. Dies ist auf die Custom Fonts-Erweiterung zurückzuführen, die einen wp_check_filetype_and_ext-Filter registriert, der jeden Dateinamen genehmigt, der .woff2 oder .ttf als Teilstring über strpos() enthält, anstatt zu validieren, dass diese Zeichenfolgen als finale Endung über PATHINFO_EXTENSION erscheinen – wodurch Dateinamen mit doppelter Endung wie shell.woff2.php die MIME-Validierung bestehen und als zulässige Schriftdateien behandelt werden können. Dies ermöglicht es nicht authentifizierten Angreifern, Dateien hochzuladen, die möglicherweise ausführbar sind, was Remote-Code-Ausführung möglich macht. Diese Schwachstelle ist nur ausnutzbar, wenn die Premium-Version des Plugins (blocksy-companion-pro) installiert ist und sowohl die WooCommerce Extra (Advanced Reviews)- als auch die Custom Fonts-Erweiterung aktiv sind; das kostenlose blocksy-companion-Plugin enthält die anfälligen Codepfade nicht.
Quellen
1- CVE-2026-58480Exploit
CVE-2026-58480 / CVE-2026-15158 — Nicht authentifizierte RCE in Blocksy Companion Pro < 2.1.47 (300K+ Installationen). Beliebiger Datei-Upload vor der Authentifizierung über Double-Extension-Bypass.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.