CVE-2026-15158
Blocksy Companion <= 2.1.46 - 'blc-review-images[]' पैरामीटर के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 9 जुल॰ 2026
- अद्यतन
- 9 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 62.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Blocksy Companion प्लगइन, 2.1.46 तक के सभी संस्करणों में, save_attachments फ़ंक्शन के माध्यम से Arbitrary File Upload की चपेट में है। यह Custom Fonts एक्सटेंशन द्वारा wp_check_filetype_and_ext फ़िल्टर पंजीकृत करने के कारण होता है, जो PATHINFO_EXTENSION के माध्यम से यह सत्यापित करने के बजाय कि वे स्ट्रिंग्स अंतिम एक्सटेंशन के रूप में दिखाई देती हैं, strpos() के माध्यम से .woff2 या .ttf को सबस्ट्रिंग के रूप में शामिल करने वाले किसी भी फ़ाइलनाम को मंज़ूरी देता है — जिससे shell.woff2.php जैसे डबल-एक्सटेंशन फ़ाइलनाम MIME सत्यापन पास कर सकते हैं और अनुमत फ़ॉन्ट फ़ाइलों के रूप में संभाले जा सकते हैं। यह बिना प्रमाणीकरण वाले हमलावरों के लिए ऐसी फ़ाइलें अपलोड करना संभव बनाता है जो निष्पादन योग्य हो सकती हैं, जिससे remote code execution संभव हो जाता है। यह भेद्यता केवल तभी शोषण योग्य है जब प्लगइन का प्रीमियम संस्करण (blocksy-companion-pro) WooCommerce Extra (Advanced Reviews) और Custom Fonts दोनों एक्सटेंशन सक्रिय के साथ स्थापित हो; मुफ़्त blocksy-companion प्लगइन में भेद्य कोड पथ शामिल नहीं हैं।
स्रोत
1- CVE-2026-58480एक्सप्लॉइट
CVE-2026-58480 / CVE-2026-15158 — Blocksy Companion Pro < 2.1.47 में अप्रमाणित RCE (300K+ इंस्टॉल)। डबल-एक्सटेंशन बाईपास के माध्यम से प्री-ऑथ मनमाना फ़ाइल अपलोड।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।