Blocksy Companion
blocksy-companion · plugin
Known security vulnerabilities for Blocksy Companion. Find out in seconds which version runs on your site with WP Lens.
13 known vulnerabilities
2 critical · 1 with public exploit code · latest Sep 30, 2026
Vulnerabilities
- Critical 9.8
Blocksy Companion <= 2.1.46 - Unauthenticated Arbitrary File Upload via 'blc-review-images[]' Parameter
- Critical 9.2
Blocksy Companion Pro < 2.1.47 Unauthenticated File Upload via save_attachments
- High 8.8
Blocksy Companion <= 2.1.19 - Authenticated (Author+) Arbitrary File Upload via SVG Upload Bypass
- High 8.8
WordPress Blocksy Companion plugin <= 2.0.28 - Cross Site Request Forgery (CSRF) vulnerability
- Medium 6.5
WordPress Blocksy Companion plugin <= 2.1.55 - Broken Access Control vulnerability
- Medium 6.4
Blocksy Companion <= 2.1.51 - Authenticated (Author+) Stored Cross-Site Scripting via 'tagName' Block Attribute (blocksy/dynamic-data)
- Medium 6.4
Blocksy Companion <= 2.1.14 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 6.4
Blocksy Companion <= 2.1.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via blocksy_newsletter_subscribe Shortcode
- Medium 6.4
Blocksy Companion <= 2.0.31 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 5.4
Blocksy Companion <= 2.0.45 - Authenticated (Contributor+) Stored Cross-Site Scripting via SVG Uploads
- Medium 5.4
WordPress Blocksy Companion Plugin <= 1.8.67 is vulnerable to Cross Site Scripting (XSS)
- Medium 4.9
WordPress Blocksy Companion plugin <= 2.0.42 - Server Side Request Forgery (SSRF) vulnerability
- Medium 4.4
Blocksy Companion <= 2.1.45 - Authenticated (Editor+) Stored Cross-Site Scripting via 'product_description' Parameter