Krytyczna luka wtyczki Blocksy Companion Pro dla WordPress umożliwiająca zdalne wykonanie kodu

Luka w Blocksy Companion Pro umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików. Zalecana szybka aktualizacja wtyczki WordPress.
CVE-2026-58480CVSS 9.2Web

Krytyczna luka wtyczki Blocksy Companion Pro dla WordPress umożliwiająca zdalne wykonanie kodu

Luka w Blocksy Companion Pro umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików. Zalecana szybka aktualizacja wtyczki WordPress.

CVSS
9.2 CRITICAL
EPSS
45.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blocksy Companion Pro dla WordPress w wersjach przed 2.1.47 zawiera lukę umożliwiającą nieautoryzowany upload plików wykonywalnych poprzez ominięcie walidacji rozszerzeń. Atakujący mogą przesłać pliki z podwójnym rozszerzeniem, np. shell.woff2.php, co pozwala na zdalne wykonanie kodu PHP na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, umożliwiając atakującym przejęcie kontroli nad serwerem. Może to prowadzić do wycieku danych, deface'u strony lub dalszej eskalacji ataku w infrastrukturze IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Blocksy Companion Pro do wersji 2.1.47 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji Advanced Reviews oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z uploadem plików. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji serwera WWW, aby zminimalizować ryzyko wykorzystania podobnych luk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS