B
今週中
WordPressプラグインのBlocksy Companion 2.1.46およびそれ以前のバージョンに、認証なしでリモートコード実行 (RCE)…
📌 一言でいうと
WordPressプラグインのBlocksy Companion 2.1.46およびそれ以前のバージョンに、認証なしでリモートコード実行 (RCE) が可能な脆弱性が発見されました。攻撃者は `blc-review-images[]` パラメータを悪用し、二重拡張子(.woff2.php)を用いてファイルアップロード制限を回避し、任意のPHPファイルをアップロードできます。CVSSスコアは9.8と非常に高く、即時の対応が推奨されます。
🔍該当判定
- WordPressをWebサイトの構築に利用している
- WordPressプラグイン「Blocksy Companion」をインストールしている
- Blocksy Companionのバージョンが 2.1.46 以前である
- Blocksy Companionの有料版(Pro)で「Advanced Reviews」または「Custom Fonts」機能を有効にしている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
最新バージョンへのアップデートを確認し、速やかに適用してください。また、不審なPHPファイルのアップロードがないかサーバーログおよびディレクトリを確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Blocksy Companion CVE-2026-58480 対応について
お疲れさまです。Blocksy Companionの脆弱性に関する情報共有です。
■ 概要
WordPressプラグイン「Blocksy Companion」において、認証なしで任意のファイルをアップロードし、リモートコード実行 (RCE) が可能な脆弱性が報告されました。CVSS 9.8 (Critical) と極めて深刻な脆弱性です。
■ 影響範囲
- 対象製品: Blocksy Companion
- 対象バージョン: 2.1.46 以下のバージョン (Pro版のAdvanced Reviews + Custom Fonts利用時)
■ 対応手順
1. 利用中のBlocksy Companionのバージョンを確認してください。
2. 脆弱性が修正された最新バージョンへアップデートを適用してください。
3. サーバー上のアップロードディレクトリに、不審な .php ファイル(特に .woff2.php 等)が存在しないか確認してください。
■ 参考情報
- Exploit-DB EDB-ID: 52640
- CVE-2026-58480
対応優先度: 高
対応期限: 速やかに
お疲れさまです。Blocksy Companionの脆弱性に関する情報共有です。
■ 概要
WordPressプラグイン「Blocksy Companion」において、認証なしで任意のファイルをアップロードし、リモートコード実行 (RCE) が可能な脆弱性が報告されました。CVSS 9.8 (Critical) と極めて深刻な脆弱性です。
■ 影響範囲
- 対象製品: Blocksy Companion
- 対象バージョン: 2.1.46 以下のバージョン (Pro版のAdvanced Reviews + Custom Fonts利用時)
■ 対応手順
1. 利用中のBlocksy Companionのバージョンを確認してください。
2. 脆弱性が修正された最新バージョンへアップデートを適用してください。
3. サーバー上のアップロードディレクトリに、不審な .php ファイル(特に .woff2.php 等)が存在しないか確認してください。
■ 参考情報
- Exploit-DB EDB-ID: 52640
- CVE-2026-58480
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Blocksy Companion CVE-2026-58480 RCE
Dear IT/Security Team,
We are sharing information regarding a critical vulnerability in the Blocksy Companion WordPress plugin.
■ Overview
An unauthenticated Remote Code Execution (RCE) vulnerability has been discovered. Attackers can bypass file upload restrictions using double extensions (e.g., .woff2.php) via the `blc-review-images[]` parameter, leading to full system compromise. CVSS Score: 9.8 (Critical).
■ Affected Scope
- Product: Blocksy Companion
- Versions: <= 2.1.46 (Specifically Pro with Advanced Reviews + Custom Fonts)
■ Mitigation Steps
1. Identify all WordPress instances using the Blocksy Companion plugin.
2. Update the plugin to the latest patched version immediately.
3. Audit upload directories for unauthorized PHP files or double-extension files.
■ Reference
- Exploit-DB EDB-ID: 52640
- CVE-2026-58480
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing information regarding a critical vulnerability in the Blocksy Companion WordPress plugin.
■ Overview
An unauthenticated Remote Code Execution (RCE) vulnerability has been discovered. Attackers can bypass file upload restrictions using double extensions (e.g., .woff2.php) via the `blc-review-images[]` parameter, leading to full system compromise. CVSS Score: 9.8 (Critical).
■ Affected Scope
- Product: Blocksy Companion
- Versions: <= 2.1.46 (Specifically Pro with Advanced Reviews + Custom Fonts)
■ Mitigation Steps
1. Identify all WordPress instances using the Blocksy Companion plugin.
2. Update the plugin to the latest patched version immediately.
3. Audit upload directories for unauthorized PHP files or double-extension files.
■ Reference
- Exploit-DB EDB-ID: 52640
- CVE-2026-58480
Priority: High
Deadline: Immediate