PT-2026-56760 · WordPress · Blocksy Companion

CVE-2026-15158

·

Publicado

2026-07-01

·

Atualizado

2026-08-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Blocksy Companion versões anteriores a 2.1.47
Description O plugin Blocksy Companion para WordPress permite o upload arbitrário de arquivos por usuários não autenticados através da função save attachments(). O problema ocorre porque a extensão Custom Fonts utiliza um filtro wp check filetype and ext que valida nomes de arquivos usando strpos() para verificar substrings .woff2 ou .ttf, em vez de verificar a extensão final via PATHINFO EXTENSION. Essa falha permite que invasores ignorem a validação MIME usando nomes de arquivos com extensão dupla, como shell.woff2.php, possibilitando a execução remota de código. Este problema só é explorável quando a versão premium (blocksy-companion-pro) está instalada e as extensões WooCommerce Extra (Advanced Reviews) e Custom Fonts estão ativas. A vulnerabilidade é acionada através do parâmetro blc-review-images[].
Recommendations Atualize o Blocksy Companion para a versão 2.1.47 ou posterior. Como medida paliativa temporária, desative as extensões Custom Fonts ou WooCommerce Extra (Advanced Reviews) no plugin premium para eliminar os caminhos de código vulneráveis.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15158

Produtos afetados

Blocksy Companion