CVE-2026-8380
Frontend File Manager Plugin <= 23.6 - Suppression arbitraire de publications par un auteur+
- Publié
- 26 juin 2026
- Mise à jour
- 26 juin 2026
- Attribution de CNA
- WPScan
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:HFaible · 30 prochains jours
- Percentile
- 39,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin WordPress Frontend File Manager Plugin jusqu'à la version 23.6 ne vérifie pas correctement la propriété de chaque publication ciblée avant sa suppression définitive, permettant aux utilisateurs authentifiés disposant d'un accès de niveau auteur et supérieur de supprimer définitivement des publications et des pages arbitraires. Lorsque le paramètre « Allow guest uploads » du plugin WordPress Frontend File Manager Plugin jusqu'à la version 23.6 est activé par un administrateur, la même primitive de suppression devient accessible aux utilisateurs non authentifiés.
Sources
1CVE-2026-8380
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.