CVE-2026-15158 Critical CVSS 9.8/10

🔴 CVE-2026-15158: Critical Schwachstelle

CVE-2026-15158
9.8/10
Critical
Nein
Various
Network

„`html




CVE-2026-15158 – Blocksy Companion Plugin Arbitrary File Upload

CVE-2026-15158: Kritische Arbitrary File Upload Schwachstelle in Blocksy Companion

Zusammenfassung

Das WordPress-Plugin Blocksy Companion (Premium-Version) enthält eine kritische Schwachstelle der Kategorie Arbitrary File Upload. Die Schwachstelle (CVSS 9.8) ermöglicht unauthentifizierten Angreifern die Ausführung von Arbitrary Code auf dem betroffenen System. Das Sicherheitsleck existiert in allen Versionen bis einschließlich 2.1.46 und wird durch unsachgemäße Dateitypvalidierung in der Custom Fonts-Erweiterung verursacht.

Betroffene Systeme

  • WordPress-Installationen mit blocksy-companion-pro (Premium-Version)
  • Versionen: bis einschließlich 2.1.46
  • Erforderliche Erweiterungen: WooCommerce Extra (Advanced Reviews) + Custom Fonts
  • Hinweis: Das kostenlose blocksy-companion Plugin ist nicht betroffen

Technische Details

Die Schwachstelle liegt in der save_attachments-Funktion. Die Custom Fonts-Erweiterung registriert einen wp_check_filetype_and_ext-Filter, der fehlerhaft implementiert ist:

  • Fehlerhafte Validierung: Der Filter nutzt strpos() zur Überprüfung, ob Dateinamen die Substrings „.woff2“ oder „.ttf“ enthalten
  • Fehlende Extension-Prüfung: Es wird nicht validiert, dass diese Strings als finale Dateierweiterung vorhanden sind (mittels PATHINFO_EXTENSION)
  • Double-Extension Bypass: Dateinamen wie „shell.woff2.php“ passieren die MIME-Validierung
  • Ausführbare Dateien: Die hochgeladenen Dateien werden als legale Font-Dateien behandelt, sind aber ausführbar

Empfohlene Maßnahmen

  • Sofortige Deaktivierung der Custom Fonts-Erweiterung, falls nicht zwingend erforderlich
  • Überprüfung des Server-Logs auf verdächtige Datei-Uploads
  • Überprüfung des Plugin-Verzeichnisses auf ungewöhnliche Dateien
  • Warten auf Security-Update der Plugin-Entwickler
  • Manuelle Datei-Upload-Verzeichnisse schützen (.htaccess PHP-Ausführung deaktivieren)

Bewertung

Schweregrad: CRITICAL (CVSS 9.8)
Angriffsvektor: Network (unauthentifiziert)
Verfügbarer Patch: Nein
Handlungsdringlichkeit: Sehr Hoch – Sofortige Maßnahmen erforderlich



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-15158-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.07.2026
Alle CVEs ansehen