CVE-2026-15158
Blocksy Companion <= 2.1.46 - Upload Arbitrário de Arquivo Não Autenticado via Parâmetro 'blc-review-images[]'
- Publicado
- 9 de jul. de 2026
- Atualizado
- 9 de jul. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 62,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Blocksy Companion para WordPress é vulnerável a Upload Arbitrário de Arquivos em todas as versões até, e incluindo, a 2.1.46, por meio da função save_attachments. Isso se deve ao fato de a extensão Custom Fonts registrar um filtro wp_check_filetype_and_ext que aprova qualquer nome de arquivo contendo .woff2 ou .ttf como substring, via strpos(), em vez de validar que essas strings aparecem como a extensão final, via PATHINFO_EXTENSION — permitindo que nomes de arquivo com extensão dupla, como shell.woff2.php, passem pela validação MIME e sejam tratados como arquivos de fonte permitidos. Isso possibilita que atacantes não autenticados façam upload de arquivos que podem ser executáveis, o que torna possível a execução remota de código. Esta vulnerabilidade só é explorável quando a versão premium do plugin (blocksy-companion-pro) está instalada com ambas as extensões WooCommerce Extra (Advanced Reviews) e Custom Fonts ativas; o plugin gratuito blocksy-companion não contém os caminhos de código vulneráveis.
Fontes
1- CVE-2026-58480Exploit
CVE-2026-58480 / CVE-2026-15158 — RCE não autenticado no Blocksy Companion Pro < 2.1.47 (mais de 300 mil instalações). Upload arbitrário de arquivos pré-autenticação via bypass de dupla extensão.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.