CVE-2026-15158
Blocksy Companion <= 2.1.46 - 通过'blc-review-images[]'参数进行未认证的任意文件上传
- 已发布
- 2026年7月9日
- 已更新
- 2026年7月9日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月28日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 62.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
WordPress 的 Blocksy Companion 插件在所有版本(最高至 2.1.46)中,通过 save_attachments 函数存在任意文件上传漏洞。这是由于 Custom Fonts 扩展注册了一个 wp_check_filetype_and_ext 过滤器,该过滤器通过 strpos() 批准任何包含 .woff2 或 .ttf 子字符串的文件名,而不是通过 PATHINFO_EXTENSION 验证这些字符串是否作为最终扩展名出现——从而允许诸如 shell.woff2.php 之类的双扩展名文件名通过 MIME 验证,并被当作允许的字体文件处理。这使得未经身份验证的攻击者能够上传可能可执行的文件,从而实现远程代码执行。此漏洞仅在安装了插件的高级版本(blocksy-companion-pro)且同时激活 WooCommerce Extra(Advanced Reviews)和 Custom Fonts 扩展时才可利用;免费的 blocksy-companion 插件不包含易受攻击的代码路径。
来源
1- CVE-2026-58480漏洞利用
CVE-2026-58480 / CVE-2026-15158 — Blocksy Companion Pro < 2.1.47(30万+安装量)中的未认证RCE。通过双扩展名绕过实现预认证任意文件上传。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。