CVE-2026-58480
Blocksy Companion Pro < 2.1.47 Téléversement de fichier non authentifié via save_attachments
- Publié
- 8 juil. 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 11 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 88,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Blocksy Companion Pro pour WordPress antérieur à la version 2.1.47 contient une vulnérabilité de téléversement arbitraire de fichiers non authentifiée qui permet aux attaquants de téléverser des fichiers exécutables en contournant la validation des extensions dans la fonction save_attachments exposée via la fonctionnalité Advanced Reviews. Les attaquants peuvent exploiter le contrôle de sous-chaîne strpos() défectueux de l'extension Custom Fonts en téléversant des noms de fichiers à double extension tels que shell.woff2.php, ce qui fait passer la validation sur la correspondance de sous-chaîne tandis que le serveur web exécute le fichier en tant que PHP, réalisant ainsi une exécution de code à distance.
Sources
2- CVE-2026-58480Exploit
CVE-2026-58480 / CVE-2026-15158 — RCE non authentifiée dans Blocksy Companion Pro < 2.1.47 (300K+ installations). Téléversement arbitraire de fichier pré-auth via contournement de la double extension.
banyamer · multiple · 11 août 2026
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.