Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-15158 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-07-09 |
| Producent | WordPress |
| Produkt | Blocksy Companion |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Wtyczka Blocksy Companion dla WordPressa jest podatna na wgrywanie dowolnych plików we wszystkich wersjach do 2.1.46 włącznie, poprzez funkcję save_attachments. Przyczyną jest rozszerzenie Custom Fonts rejestrujące filtr wp_check_filetype_and_ext, który zatwierdza każdą nazwę pliku zawierającą .woff2 lub .ttf jako podłańcuch — sprawdzane przez strpos() — zamiast weryfikować, że napisy te występują jako końcowe rozszerzenie (przez PATHINFO_EXTENSION). Pozwala to nazwom o podwójnym rozszerzeniu, takim jak shell.woff2.php, przejść kontrolę typu MIME.
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta niezwłocznie po ich udostępnieniu.
Kogo dotyczy?
Podatność dotyczy produktu Blocksy Companion firmy WordPress. Sprawdź, czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
