CVE-2026-12277
Frontend File Manager Plugin <= 23.6 - Nicht authentifizierte beliebige Dateilöschung über Pfad-Traversal in gespeicherten Datei-Metadaten
- Veröffentlicht
- 07.07.2026
- Aktualisiert
- 07.07.2026
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 33,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das WordPress-Plugin Frontend File Manager bis einschließlich Version 23.6 validiert keinen aus Benutzereingaben abgeleiteten Dateipfad, bevor die referenzierte Datei gelöscht wird, sodass nicht authentifizierte Benutzer beliebige Dateien auf dem Server löschen können (wie wp-config.php), wenn der Gast-Upload-Modus aktiviert ist. Das Löschen von wp-config.php zwingt die Website in ihre Installationsroutine, was zu einer vollständigen Übernahme der Website ausgenutzt werden kann.
Quellen
1- CVE-2026-12277Exploit
Frontend File Manager Plugin (WordPress) <= 23.6 - Nicht authentifizierte beliebige Dateilöschung bis hin zu RCE
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.