Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en tema de WordPress Blocksy (CVE-2026-8365)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

El tema Blocksy para WordPress es vulnerable a la inyección de objetos PHP que conduce a la ejecución remota de código a través del campo de la API REST 'blocksy_meta' y la migración de la base de datos V200 en versiones hasta la 2.1.35 inclusive. Esto se debe a una sanitización insuficiente de la entrada en la función blocksy_sanitize_post_meta_options(), que solo bloquea valores que contienen '' y no evita que las cadenas de objetos PHP serializados se almacenen en los metadatos de las publicaciones, combinado con la función SearchReplacer::run_recursively() que deserializa incondicionalmente todos los valores de cadena a través de @unserialize() durante la migración sin restringir las clases permitidas. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten un objeto Blocksy\RaiiPattern serializado en los metadatos de las publicaciones que, cuando la migración V200 se ejecuta en un sitio actualizado, es deserializado y activa RaiiPattern::__destruct(), que ejecuta callables PHP arbitrarios a través de call_user_func().