Перейти к содержимому
Noroxi

File Manager

wp-file-manager · плагин

Известные уязвимости для File Manager. Узнайте за секунды, какая версия работает на вашем сайте, с WP Lens.

10 известных уязвимостей

1 активно эксплуатируются (CISA KEV) · 3 критичных · без входа эксплуатируется: 7 · 2 с публичным эксплойтом · последняя 13 авг. 2025 г.

Опубликован на wordpress.org · последняя версия 8.0.6 · обновлён 24 сент. 2026 г. · 1 млн+ установок

статус на wordpress.org проверен 2 окт. 2026 г.

Уязвимости

  • CVE-2020-25213KEVбез авторизации

    The File Manager (wp-file-manager) plugin before 6.9 for WordPress allows remote attackers to upload and execute arbitrary PHP code because

    Критич. 9.8
  • CVE-2023-6825нужен вход≤ 8.3.4

    File Manager And File Manager Pro (Multiple Versions) - Directory Traversal

    Критич. 9.9
  • CVE-2018-25105без авторизации≤ 3.0

    File Manager <= 3.0 - Unauthenticated Arbitrary File Upload/Download

    Критич. 9.8
  • CVE-2024-1538без авторизации · нужен клик≤ 7.2.4

    File Manager <= 7.2.4 - Cross-Site Request Forgery to Local JS File Inclusion

    Высокий 8.8
  • CVE-2018-16966без авторизации · нужен клик

    There is a CSRF vulnerability in the mndpsingh287 File Manager plugin 3.0 for WordPress via the page=wp_file_manager_root public_path parame

    Высокий 8.8
  • CVE-2024-0761без авторизации≤ 7.2.1

    File Manager <= 7.2.1 - Sensitive Information Exposure via Backup Filenames

    Высокий 7.5
  • CVE-2024-2654админ≤ 7.2.5

    File Manager <= 7.2.5 - Authenticated (Administrator+) Directory Traversal

    Средний 6.8
  • CVE-2025-0818без авторизации≤ 8.4.2

    Multiple elFinder Plugins <= (Various Versions) - Directory Traversal to Arbitrary File Deletion

    Средний 6.5
  • CVE-2018-16967без авторизации · нужен клик

    There is an XSS vulnerability in the mndpsingh287 File Manager plugin 3.0 for WordPress via the page=wp_file_manager_root public_path parame

    Средний 6.1
  • CVE-2024-37254нужен вход≤ 7.2.7

    WordPress WP File Manager plugin <= 7.2.7 - Broken Access Control vulnerability

    Средний 4.3

Метка доступа берётся из текста самой записи (напр. «подписчик+»: подписчик и выше). Если роль не названа, по CVSS указывается «нужен вход» или «высокие права»; роль не выдумывается. «Нужен клик»: атака зависит от того, что авторизованный пользователь перейдёт по ссылке (CSRF, отражённый XSS).

← К каталогу