🛡 VULNERABILIDADES 🛡

CVE-2026-58480: Detectada Vulnerabilidad Crítica (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-58480: Detectada Vulnerabilidad Crítica (CVSS 9.8)

Fuente: NVD NIST

**Una Amenaza Crítica para WordPress: La Vulnerabilidad CVE-2026-58480 en Blocksy Companion Pro**

En el vasto ecosistema digital, la seguridad cibernética se ha convertido en un pilar fundamental no solo para las empresas, sino también para los usuarios individuales. La reciente detección de la vulnerabilidad crítica CVE-2026-58480, con una puntuación alarmante de 9.8 en la escala CVSS, pone de manifiesto la necesidad de una vigilancia constante y de la implementación de medidas de seguridad efectivas en los sistemas que utilizan plataformas populares como WordPress. Esta vulnerabilidad afecta a los plugins de WordPress, específicamente a la versión anterior a la 2.1.47 del plugin Blocksy Companion Pro, y representa un riesgo significativo que podría llevar a comprometer la integridad de los sistemas afectados.

La vulnerabilidad CVE-2026-58480 se caracteriza por permitir la carga de archivos arbitrarios sin autenticación, lo que significa que un atacante puede cargar archivos ejecutables en el servidor sin necesidad de credenciales. Esto se logra mediante la función save_attachments, que forma parte de la funcionalidad de Revisiones Avanzadas del plugin. El problema radica en la forma en que se valida la extensión de los archivos, permitiendo que los atacantes aprovechen una verificación defectuosa en la función strpos() de la extensión Custom Fonts. Esto les permite cargar nombres de archivos con doble extensión, como shell.woff2.php, que el sistema valida erróneamente como seguros. Una vez cargado, el servidor ejecuta el archivo como PHP, lo que concede al atacante la capacidad de ejecutar código de forma remota.

Clasificada como CWE-434, esta vulnerabilidad ilustra una debilidad específica en el software que permite la carga no autorizada de archivos, un vector de ataque conocido que ha sido objeto de múltiples incidentes en el pasado. El vector de ataque en este caso se clasifica como NETWORK y tiene una complejidad baja, lo que significa que los atacantes pueden llevar a cabo el ataque sin la necesidad de habilidades técnicas avanzadas. Además, no se requieren privilegios ni interacción del usuario, lo que amplifica la gravedad de la situación.

Con una puntuación CVSS de 9.8, CVE-2026-58480 se posiciona en el más alto nivel de riesgo en la escala del Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades que alcanzan puntuaciones superiores a 9.0 son consideradas críticas, ya que generalmente permiten la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema, poniendo en riesgo tanto a las organizaciones como a sus usuarios.

Ante este panorama, es imperativo que las organizaciones que utilizan el plugin Blocksy Companion Pro tomen medidas inmediatas. Se recomienda encarecidamente la aplicación de los parches de seguridad disponibles, la revisión exhaustiva de los sistemas en busca de indicadores de compromiso y la monitorización del tráfico de red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad. La falta de acción podría resultar en graves consecuencias, no solo para la seguridad de la empresa, sino también para la confianza de los usuarios en la plataforma.

Para aquellos interesados en obtener más información técnica y detalles sobre los parches disponibles, se pueden consultar las siguientes referencias: [Patchstack](https://patchstack.com/database/wordpress/plugin/blocksy-companion/vulnerability/wordpress-blocksy-companion-plugin-2-1-46-unauthenticated-arbitrary-file-upload-vulnerability), [WordPress](https://wordpress.org/plugins/blocksy-companion/) y [Vulncheck](https://www.vulncheck.com/advisories/blocksy-companion-pro-unauthenticated-file-upload-via-save-attachments).

La historia de la ciberseguridad está llena de incidentes donde las vulnerabilidades no son abordadas a tiempo, resultando en compromisos masivos de datos y daños irreparables a la reputación de las organizaciones. Por lo tanto, la proactividad y la rapidez en la respuesta son esenciales para mitigar los riesgos que presenta la vulnerabilidad CVE-2026-58480 y proteger tanto a las empresas como a sus clientes.

CVE-2026-58480: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-58480, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: Blocksy Companion Pro plugin for WordPress before 2.1.47 contains an unauthenticated arbitrary file upload vulnerability that allows attackers to upload executable files by bypassing extension validation in the save_attachments function exposed through the Advanced Reviews feature. Attackers can exploit the Custom Fonts extension's flawed strpos() substring check by uploading double-extension filenames such as shell.woff2.php, causing the validation to pass on the substring match while the web server executes the file as PHP, achieving remote code execution. La vulnerabilidad está clasificada como CWE-434, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://patchstack.com/database/wordpress/plugin/blocksy-companion/vulnerability/wordpress-blocksy-companion-plugin-2-1-46-unauthenticated-arbitrary-file-upload-vulnerability https://wordpress.org/plugins/blocksy-companion/ https://www.vulncheck.com/advisories/blocksy-companion-pro-unauthenticated-file-upload-via-save-attachments Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-58480: Detectada Vulnerabilidad Crítica (CVSS 9.8) | Ciberseguridad - NarcoObservatorio