Share
## https://sploitus.com/exploit?id=EDE1A579-A410-5EA8-ACAE-60A03E18B511
# CVE-2026-58480 / CVE-2026-15158 โ Blocksy Companion Pro RCE
**CVSS 9.8 (CRITICAL)** โ Unauthenticated Arbitrary File Upload to Remote Code Execution
## Overview
Blocksy Companion Pro = 2.1.47
2. Disable Custom Fonts and Advanced Reviews extensions until patched
3. Delete suspicious files in `wp-content/uploads/` with double extensions
4. Block PHP execution in uploads directory via `.htaccess` or server config
## Timeline
| Date | Event |
|---|---|
| 2026-06-17 | Vulnerable version (2.1.46) released |
| 2026-06-24 | Patch released (2.1.47) |
| 2026-07-08 | CVE-2026-58480 published |
| 2026-07-09 | CVE-2026-15158 published |
## References
- [NVD CVE-2026-58480](https://nvd.nist.gov/vuln/detail/CVE-2026-58480)
- [OpenCVE CVE-2026-15158](https://app.opencve.io/cve/CVE-2026-15158)
- [FreshySites Technical Analysis](https://freshysites.com/security-bulletins/blocksy-companion-plugin-vulnerability-cve-2026-15158/)
- [Wordfence Advisory](https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/blocksy-companion/blocksy-companion-2146)
- [SecurityPointBreak](https://securitypointbreak.com/2026/07/08/critical-blocksy-wordpress-plugin-bug-lets-attackers-skip-login-entirely/)
- [VulnCheck Advisory](https://www.vulncheck.com/advisories/blocksy-companion-pro-unauthenticated-file-upload-via-save-attachments)
- [WordPress Plugin](https://wordpress.org/plugins/blocksy-companion/)
- [WordPress Trac โ Custom Fonts](https://plugins.trac.wordpress.org/browser/blocksy-companion/tags/2.1.46/framework/premium/extensions/custom-fonts/extension.php#L137)
- [WordPress Trac โ Advanced Reviews](https://plugins.trac.wordpress.org/browser/blocksy-companion/tags/2.1.46/framework/premium/extensions/woocommerce-extra/features/advanced-reviews/feature.php#L811)
## Disclaimer
This exploit is provided for educational and authorized security research only.
Do not use against systems without explicit permission from the owner.