CVE-2026-58480
Blocksy Companion Pro < 2.1.47 Upload di file non autenticato tramite save_attachments
- Pubblicato
- 8 lug 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 11 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 88,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Blocksy Companion Pro per WordPress precedente alla versione 2.1.47 contiene una vulnerabilità non autenticata di caricamento arbitrario di file che consente agli attaccanti di caricare file eseguibili aggirando la convalida dell'estensione nella funzione save_attachments esposta tramite la funzionalità Advanced Reviews. Gli attaccanti possono sfruttare il controllo difettoso della sottostringa strpos() dell'estensione Custom Fonts caricando nomi di file a doppia estensione come shell.woff2.php, facendo sì che la convalida venga superata grazie alla corrispondenza della sottostringa mentre il server web esegue il file come PHP, ottenendo così l'esecuzione di codice in remoto.
Fonti
2- CVE-2026-58480Exploit
CVE-2026-58480 / CVE-2026-15158 — RCE non autenticato in Blocksy Companion Pro < 2.1.47 (oltre 300K installazioni). Caricamento arbitrario di file senza autenticazione tramite bypass della doppia estensione.
banyamer · multiple · 11 ago 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.