Krytyczna luka RCE w Blocksy Companion 2.1.46. WordPress narażony na zdalne wykonanie kodu - Security Bez Tabu

Krytyczna luka RCE w Blocksy Companion 2.1.46. WordPress narażony na zdalne wykonanie kodu

Cybersecurity news

Wprowadzenie do problemu / definicja

W ekosystemie WordPress jednymi z najgroźniejszych podatności pozostają luki prowadzące do zdalnego wykonania kodu, ponieważ umożliwiają przejęcie kontroli nad aplikacją lub nawet całym środowiskiem serwerowym. W przypadku wtyczki Blocksy Companion ujawniono krytyczną podatność oznaczoną jako CVE-2026-58480, która dotyczy wersji do 2.1.46 włącznie.

Problem wynika z błędnej obsługi przesyłania plików i może pozwolić atakującemu na nieautoryzowane umieszczenie pliku wykonywalnego na serwerze. W konsekwencji podatna instalacja WordPress może zostać wykorzystana do uruchomienia kodu PHP bez potrzeby logowania.

W skrócie

  • Podatność dotyczy Blocksy Companion w wersjach 2.1.46 i starszych.
  • Luka została oznaczona jako CVE-2026-58480.
  • Scenariusz ataku prowadzi do nieuwierzytelnionego uploadu pliku i RCE.
  • Problem naprawiono w wersji 2.1.47.
  • Szczególnie zagrożone są publicznie dostępne instalacje WordPress z aktywnymi podatnymi funkcjami.

Kontekst / historia

Informacje o luce pojawiły się publicznie w lipcu 2026 roku, a następnie opublikowano także publicznie dostępny materiał exploitowy. To znacząco zwiększa ryzyko praktycznego wykorzystania podatności, ponieważ po ujawnieniu proof-of-concept podobne ataki są często szybko automatyzowane i wdrażane w kampaniach masowego skanowania Internetu.

Według dostępnych informacji problem dotyczy funkcji związanych z mechanizmami recenzji oraz obsługą własnych fontów. Dziennik zmian producenta wskazuje, że poprawki wdrożono w wersji 2.1.47, jednak wszystkie instalacje pozostające na starszych wydaniach należy traktować jako potencjalnie narażone.

Analiza techniczna

Źródłem podatności jest połączenie publicznie dostępnej akcji AJAX oraz nieprawidłowej walidacji nazwy i rozszerzenia przesyłanego pliku. W praktyce atakujący może przesłać plik z podwójnym rozszerzeniem, który pozornie wygląda jak dozwolony zasób, ale w rzeczywistości zawiera wykonywalny kod PHP.

Przykładowy scenariusz polega na użyciu nazwy pliku przypominającej legalny font lub inny akceptowany zasób, lecz zakończonej dodatkowym rozszerzeniem wykonywalnym. Jeżeli logika walidacji sprawdza jedynie obecność określonego fragmentu nazwy zamiast rzeczywistego końcowego rozszerzenia, taki plik może zostać zaakceptowany i zapisany na serwerze.

Typowy łańcuch ataku wygląda następująco:

  • wysłanie żądania POST do punktu admin-ajax.php,
  • wywołanie odpowiedniej akcji odpowiedzialnej za zapis załącznika,
  • przesłanie pliku o wielokrotnym rozszerzeniu,
  • odwołanie się do zapisanego pliku w katalogu uploadów i uruchomienie kodu.

Jeżeli serwer WWW dopuszcza wykonywanie skryptów w katalogu przesyłanych plików, skutkiem może być pełne zdalne wykonanie kodu z uprawnieniami procesu obsługującego aplikację. Taki punkt wejścia może następnie zostać wykorzystany do instalacji webshella, pobrania dodatkowego malware lub dalszej eskalacji działań napastnika.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem tej luki jest przejęcie kontroli nad podatną instalacją WordPress. Po uzyskaniu RCE napastnik może nie tylko modyfikować zawartość strony, ale też odczytywać pliki konfiguracyjne, uzyskiwać dostęp do poświadczeń bazy danych i budować trwałe mechanizmy dostępu.

W praktyce konsekwencje mogą obejmować:

  • kradzież danych użytkowników i administratorów,
  • modyfikację treści serwisu lub osadzenie złośliwego kodu,
  • instalację backdoorów i narzędzi do dalszej penetracji,
  • wykorzystanie serwera do kolejnych ataków,
  • naruszenie integralności środowiska hostingowego.

Ryzyko jest szczególnie wysokie w środowiskach współdzielonych oraz w serwisach biznesowych, marketingowych i e-commerce. W takich przypadkach incydent może przełożyć się nie tylko na przestój operacyjny, ale również na szkody reputacyjne, koszty reagowania i obowiązki związane z obsługą naruszenia bezpieczeństwa.

Rekomendacje

Najważniejszym działaniem jest natychmiastowa aktualizacja Blocksy Companion do wersji 2.1.47 lub nowszej. W przypadku systemów wystawionych do Internetu warto założyć, że po publikacji exploita ryzyko skanowania i prób wykorzystania podatności znacząco wzrasta.

Dodatkowe zalecenia obejmują:

  • inwentaryzację wszystkich instalacji WordPress korzystających z Blocksy Companion,
  • weryfikację, czy aktywne są funkcje związane z Advanced Reviews oraz Custom Fonts,
  • kontrolę katalogu wp-content/uploads pod kątem podejrzanych plików, zwłaszcza z wielokrotnymi rozszerzeniami,
  • blokadę wykonywania PHP w katalogach uploadów na poziomie serwera WWW,
  • analizę logów HTTP pod kątem nietypowych żądań do admin-ajax.php,
  • przegląd integralności plików WordPress oraz komponentów dodatkowych,
  • zmianę haseł administracyjnych i poświadczeń bazy danych w przypadku podejrzenia kompromitacji,
  • wdrożenie reguł WAF ograniczających podejrzane uploady i anomalie w żądaniach AJAX.

Z perspektywy hardeningu warto pamiętać, że bezpieczna obsługa uploadu powinna opierać się na wielowarstwowej kontroli. Sama analiza nazwy pliku nie wystarcza. Niezbędne są whitelisty typów, kontrola rzeczywistego rozszerzenia, analiza MIME oraz techniczne uniemożliwienie uruchamiania przesłanych plików jako skryptów.

Podsumowanie

CVE-2026-58480 w Blocksy Companion to przykład krytycznej podatności, w której błędna walidacja uploadu prowadzi do nieuwierzytelnionego zdalnego wykonania kodu. Dla administratorów WordPress oznacza to konieczność pilnej aktualizacji oraz sprawdzenia, czy środowisko nie nosi śladów wcześniejszej kompromitacji.

W praktyce każdą publicznie dostępną instalację korzystającą z wersji 2.1.46 lub starszej należy traktować jako potencjalnie zagrożoną do czasu potwierdzenia aktualizacji, przeglądu logów i wykluczenia obecności złośliwych plików na serwerze.

Źródła

  1. Exploit Database – Blocksy Companion 2.1.46 – RCE
  2. NVD – CVE-2026-58480
  3. WordPress.org – Blocksy Companion plugin page
  4. Blocksy Changelog – Creative Themes