CVE-2026-12277
Frontend File Manager Plugin <= 23.6 - Suppression arbitraire de fichiers sans authentification via un Path Traversal dans les métadonnées de fichiers enregistrées
- Publié
- 7 juil. 2026
- Mise à jour
- 7 juil. 2026
- Attribution de CNA
- WPScan
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:HFaible · 30 prochains jours
- Percentile
- 33,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin WordPress Frontend File Manager Plugin jusqu'à la version 23.6 ne valide pas le chemin de fichier dérivé de l'entrée utilisateur avant de supprimer le fichier référencé, permettant à des utilisateurs non authentifiés de supprimer des fichiers arbitraires sur le serveur (tels que wp-config.php) lorsque le mode de téléversement invité est activé. La suppression de wp-config.php force le site dans sa procédure d'installation, ce qui peut être exploité pour une prise de contrôle totale du site.
Sources
1- CVE-2026-12277Exploit
Frontend File Manager Plugin (WordPress) <= 23.6 - Suppression arbitraire de fichiers sans authentification menant à une exécution de code à distance (RCE)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.