CVE-2026-15158
Blocksy Companion <= 2.1.46 - Subida Arbitraria de Archivos No Autenticada a través del Parámetro 'blc-review-images[]'
- Publicado
- 9 jul 2026
- Actualizado
- 9 jul 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 62,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento Blocksy Companion para WordPress es vulnerable a la Carga Arbitraria de Archivos en todas las versiones hasta la 2.1.46, incluida, a través de la función save_attachments. Esto se debe a que la extensión Custom Fonts registra un filtro wp_check_filetype_and_ext que aprueba cualquier nombre de archivo que contenga .woff2 o .ttf como subcadena mediante strpos() en lugar de validar que esas cadenas aparezcan como la extensión final mediante PATHINFO_EXTENSION, lo que permite que nombres de archivo con doble extensión, como shell.woff2.php, superen la validación MIME y se traten como archivos de fuente permitidos. Esto hace posible que atacantes no autenticados suban archivos que pueden ser ejecutables, lo que permite la ejecución remota de código. Esta vulnerabilidad solo es explotable cuando la versión premium del complemento (blocksy-companion-pro) está instalada con las extensiones WooCommerce Extra (Advanced Reviews) y Custom Fonts activas; el complemento gratuito blocksy-companion no contiene las rutas de código vulnerables.
Fuentes
1- CVE-2026-58480Exploit
CVE-2026-58480 / CVE-2026-15158 — RCE no autenticado en Blocksy Companion Pro < 2.1.47 (más de 300K instalaciones). Subida arbitraria de archivos sin autenticación previa mediante bypass de doble extensión.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.