„`html
CVE-2026-15158: Kritische Arbitrary File Upload Schwachstelle in Blocksy Companion
Zusammenfassung
Das WordPress-Plugin Blocksy Companion (Premium-Version) enthält eine kritische Schwachstelle der Kategorie Arbitrary File Upload. Die Schwachstelle (CVSS 9.8) ermöglicht unauthentifizierten Angreifern die Ausführung von Arbitrary Code auf dem betroffenen System. Das Sicherheitsleck existiert in allen Versionen bis einschließlich 2.1.46 und wird durch unsachgemäße Dateitypvalidierung in der Custom Fonts-Erweiterung verursacht.
Betroffene Systeme
- WordPress-Installationen mit blocksy-companion-pro (Premium-Version)
- Versionen: bis einschließlich 2.1.46
- Erforderliche Erweiterungen: WooCommerce Extra (Advanced Reviews) + Custom Fonts
- Hinweis: Das kostenlose blocksy-companion Plugin ist nicht betroffen
Technische Details
Die Schwachstelle liegt in der save_attachments-Funktion. Die Custom Fonts-Erweiterung registriert einen wp_check_filetype_and_ext-Filter, der fehlerhaft implementiert ist:
- Fehlerhafte Validierung: Der Filter nutzt
strpos()zur Überprüfung, ob Dateinamen die Substrings „.woff2“ oder „.ttf“ enthalten - Fehlende Extension-Prüfung: Es wird nicht validiert, dass diese Strings als finale Dateierweiterung vorhanden sind (mittels PATHINFO_EXTENSION)
- Double-Extension Bypass: Dateinamen wie „shell.woff2.php“ passieren die MIME-Validierung
- Ausführbare Dateien: Die hochgeladenen Dateien werden als legale Font-Dateien behandelt, sind aber ausführbar
Empfohlene Maßnahmen
- Sofortige Deaktivierung der Custom Fonts-Erweiterung, falls nicht zwingend erforderlich
- Überprüfung des Server-Logs auf verdächtige Datei-Uploads
- Überprüfung des Plugin-Verzeichnisses auf ungewöhnliche Dateien
- Warten auf Security-Update der Plugin-Entwickler
- Manuelle Datei-Upload-Verzeichnisse schützen (.htaccess PHP-Ausführung deaktivieren)
Bewertung
Schweregrad: CRITICAL (CVSS 9.8)
Angriffsvektor: Network (unauthentifiziert)
Verfügbarer Patch: Nein
Handlungsdringlichkeit: Sehr Hoch – Sofortige Maßnahmen erforderlich
„`