CVE-2026-58480
Blocksy Companion Pro < 2.1.47 save_attachments के माध्यम से बिना प्रमाणीकरण के फ़ाइल अपलोड
- प्रकाशित
- 8 जुल॰ 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 11 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 88.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Blocksy Companion Pro प्लगइन, 2.1.47 से पहले के संस्करण में, एक बिना प्रमाणीकरण वाली मनमानी फ़ाइल अपलोड भेद्यता शामिल है, जो हमलावरों को Advanced Reviews सुविधा के माध्यम से उजागर save_attachments फ़ंक्शन में एक्सटेंशन सत्यापन को बायपास करके निष्पादन योग्य फ़ाइलें अपलोड करने की अनुमति देती है। हमलावर Custom Fonts एक्सटेंशन की त्रुटिपूर्ण strpos() सबस्ट्रिंग जाँच का फायदा उठाकर shell.woff2.php जैसे दोहरे-एक्सटेंशन वाले फ़ाइलनाम अपलोड कर सकते हैं, जिससे सबस्ट्रिंग मिलान पर सत्यापन पास हो जाता है, जबकि वेब सर्वर फ़ाइल को PHP के रूप में निष्पादित करता है, जिससे रिमोट कोड निष्पादन (remote code execution) प्राप्त होता है।
स्रोत
2- CVE-2026-58480एक्सप्लॉइट
CVE-2026-58480 / CVE-2026-15158 — Blocksy Companion Pro < 2.1.47 में अप्रमाणित RCE (300K+ इंस्टॉल)। डबल-एक्सटेंशन बाईपास के माध्यम से प्री-ऑथ मनमाना फ़ाइल अपलोड।
- Blocksy Companion 2.1.46 - RCEएक्सप्लॉइट
banyamer · multiple · 11 अग॰ 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।