CVE-2026-15158
Blocksy Companion <= 2.1.46 - Téléversement arbitraire de fichiers non authentifié via le paramètre 'blc-review-images[]'
- Publié
- 9 juil. 2026
- Mise à jour
- 9 juil. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 62,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Blocksy Companion pour WordPress est vulnérable à un téléversement de fichier arbitraire dans toutes les versions jusqu'à la 2.1.46 incluse, via la fonction save_attachments. Cela est dû à l'extension Custom Fonts qui enregistre un filtre wp_check_filetype_and_ext approuvant tout nom de fichier contenant .woff2 ou .ttf comme sous-chaîne via strpos() plutôt que de valider que ces chaînes apparaissent comme extension finale via PATHINFO_EXTENSION — permettant ainsi aux noms de fichiers à double extension tels que shell.woff2.php de passer la validation MIME et d'être traités comme des fichiers de polices autorisés. Cela permet à des attaquants non authentifiés de téléverser des fichiers potentiellement exécutables, ce qui rend possible l'exécution de code à distance. Cette vulnérabilité n'est exploitable que lorsque la version premium du plugin (blocksy-companion-pro) est installée avec les extensions WooCommerce Extra (Advanced Reviews) et Custom Fonts actives ; le plugin gratuit blocksy-companion ne contient pas les chemins de code vulnérables.
Sources
1- CVE-2026-58480Exploit
CVE-2026-58480 / CVE-2026-15158 — RCE non authentifiée dans Blocksy Companion Pro < 2.1.47 (300K+ installations). Téléversement arbitraire de fichier pré-auth via contournement de la double extension.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.