Vulnerabilidad en tema de WordPress Blocksy (CVE-2026-8365)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
El tema Blocksy para WordPress es vulnerable a la inyección de objetos PHP que conduce a la ejecución remota de código a través del campo de la API REST 'blocksy_meta' y la migración de la base de datos V200 en versiones hasta la 2.1.35 inclusive. Esto se debe a una sanitización insuficiente de la entrada en la función blocksy_sanitize_post_meta_options(), que solo bloquea valores que contienen '' y no evita que las cadenas de objetos PHP serializados se almacenen en los metadatos de las publicaciones, combinado con la función SearchReplacer::run_recursively() que deserializa incondicionalmente todos los valores de cadena a través de @unserialize() durante la migración sin restringir las clases permitidas. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten un objeto Blocksy\RaiiPattern serializado en los metadatos de las publicaciones que, cuando la migración V200 se ejecuta en un sitio actualizado, es deserializado y activa RaiiPattern::__destruct(), que ejecuta callables PHP arbitrarios a través de call_user_func().
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://themes.trac.wordpress.org/browser/blocksy/2.1.35/admin/helpers/meta-boxes.php#L104
- https://themes.trac.wordpress.org/browser/blocksy/2.1.35/admin/helpers/validator.php#L75
- https://themes.trac.wordpress.org/browser/blocksy/2.1.35/inc/classes/db-versioning/utils/db-search-replacer.php#L98
- https://themes.trac.wordpress.org/browser/blocksy/2.1.35/inc/classes/raii.php#L12
- https://themes.trac.wordpress.org/browser/blocksy/2.1.41/admin/helpers/meta-boxes.php#L104
- https://themes.trac.wordpress.org/browser/blocksy/2.1.41/admin/helpers/validator.php#L75
- https://themes.trac.wordpress.org/browser/blocksy/2.1.41/inc/classes/db-versioning/utils/db-search-replacer.php#L98
- https://themes.trac.wordpress.org/browser/blocksy/2.1.41/inc/classes/raii.php#L12
- https://themes.trac.wordpress.org/browser/blocksy/trunk/admin/helpers/meta-boxes.php#L104
- https://themes.trac.wordpress.org/browser/blocksy/trunk/admin/helpers/validator.php#L75
- https://themes.trac.wordpress.org/browser/blocksy/trunk/inc/classes/db-versioning/utils/db-search-replacer.php#L98
- https://themes.trac.wordpress.org/browser/blocksy/trunk/inc/classes/raii.php#L12
- https://www.wordfence.com/threat-intel/vulnerabilities/id/fd216743-ce8d-4632-9fd1-d63502c2dfcd?source=cve



