Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-58480 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-07-08 |
| Producent | WordPress |
| Produkt | Blocksy Companion Pro |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Wtyczka Blocksy Companion Pro dla WordPressa w wersjach przed 2.1.47 zawiera podatność nieuwierzytelnionego wgrywania dowolnych plików, która pozwala atakującym wgrywać pliki wykonywalne przez obejście walidacji rozszerzenia w funkcji save_attachments, udostępnionej przez funkcjonalność Advanced Reviews. Atakujący mogą wykorzystać wadliwe sprawdzenie podłańcucha strpos() w rozszerzeniu Custom Fonts, wgrywając pliki o podwójnym rozszerzeniu, takie jak shell.woff2.php — walidacja przechodzi na dopasowaniu podłańcucha, a serwer WWW wykonuje plik jako PHP.
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta niezwłocznie po ich udostępnieniu.
Kogo dotyczy?
Podatność dotyczy produktu Blocksy Companion Pro firmy WordPress. Sprawdź, czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
