CVE-2026-15158
Blocksy Companion <= 2.1.46 - Неаутентифицированная произвольная загрузка файлов через параметр 'blc-review-images[]'
- Опубликовано
- 9 июл. 2026 г.
- Обновлено
- 9 июл. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 62,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Blocksy Companion для WordPress уязвим к произвольной загрузке файлов во всех версиях до 2.1.46 включительно через функцию save_attachments. Это связано с тем, что расширение Custom Fonts регистрирует фильтр wp_check_filetype_and_ext, который одобряет любое имя файла, содержащее .woff2 или .ttf в качестве подстроки, через strpos(), а не проверяет, что эти строки присутствуют в качестве конечного расширения через PATHINFO_EXTENSION — что позволяет именам файлов с двойным расширением, таким как shell.woff2.php, проходить проверку MIME и обрабатываться как разрешённые файлы шрифтов. Это даёт возможность неаутентифицированным злоумышленникам загружать файлы, которые могут быть исполняемыми, что делает возможным удалённое выполнение кода. Эта уязвимость эксплуатируется только при установленной премиум-версии плагина (blocksy-companion-pro) с активными расширениями WooCommerce Extra (Advanced Reviews) и Custom Fonts; бесплатный плагин blocksy-companion не содержит уязвимых фрагментов кода.
Источники
1- CVE-2026-58480Эксплойт
CVE-2026-58480 / CVE-2026-15158 — Неаутентифицированное RCE в Blocksy Companion Pro < 2.1.47 (300K+ установок). Предварительная аутентификация с произвольной загрузкой файлов через обход двойного расширения.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.