File Manager
wp-file-manager · плагин
Известные уязвимости для File Manager. Узнайте за секунды, какая версия работает на вашем сайте, с WP Lens.
10 известных уязвимостей
1 активно эксплуатируются (CISA KEV) · 3 критичных · без входа эксплуатируется: 7 · 2 с публичным эксплойтом · последняя 13 авг. 2025 г.
Опубликован на wordpress.org · последняя версия 8.0.6 · обновлён 24 сент. 2026 г. · 1 млн+ установок
статус на wordpress.org проверен 2 окт. 2026 г.
Уязвимости
- Критич. 9.8
CVE-2020-25213KEVбез авторизации
The File Manager (wp-file-manager) plugin before 6.9 for WordPress allows remote attackers to upload and execute arbitrary PHP code because
- Критич. 9.9
CVE-2023-6825нужен вход≤ 8.3.4
File Manager And File Manager Pro (Multiple Versions) - Directory Traversal
- Критич. 9.8
CVE-2018-25105без авторизации≤ 3.0
File Manager <= 3.0 - Unauthenticated Arbitrary File Upload/Download
- Высокий 8.8
CVE-2024-1538без авторизации · нужен клик≤ 7.2.4
File Manager <= 7.2.4 - Cross-Site Request Forgery to Local JS File Inclusion
- Высокий 8.8
CVE-2018-16966без авторизации · нужен клик
There is a CSRF vulnerability in the mndpsingh287 File Manager plugin 3.0 for WordPress via the page=wp_file_manager_root public_path parame
- Высокий 7.5
CVE-2024-0761без авторизации≤ 7.2.1
File Manager <= 7.2.1 - Sensitive Information Exposure via Backup Filenames
- Средний 6.8
CVE-2024-2654админ≤ 7.2.5
File Manager <= 7.2.5 - Authenticated (Administrator+) Directory Traversal
- Средний 6.5
CVE-2025-0818без авторизации≤ 8.4.2
Multiple elFinder Plugins <= (Various Versions) - Directory Traversal to Arbitrary File Deletion
- Средний 6.1
CVE-2018-16967без авторизации · нужен клик
There is an XSS vulnerability in the mndpsingh287 File Manager plugin 3.0 for WordPress via the page=wp_file_manager_root public_path parame
- Средний 4.3
CVE-2024-37254нужен вход≤ 7.2.7
WordPress WP File Manager plugin <= 7.2.7 - Broken Access Control vulnerability
Метка доступа берётся из текста самой записи (напр. «подписчик+»: подписчик и выше). Если роль не названа, по CVSS указывается «нужен вход» или «высокие права»; роль не выдумывается. «Нужен клик»: атака зависит от того, что авторизованный пользователь перейдёт по ссылке (CSRF, отражённый XSS).