CVE-2020-25213
Vulnerabilidade de Execução Remota de Código no Plugin File Manager do WordPress
- Publicado
- 9 de set. de 2020
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 2 de dez. de 2020
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
O plugin File Manager (wp-file-manager) anterior à versão 6.9 para WordPress permite que atacantes remotos carreguem e executem código PHP arbitrário, pois ele renomeia um arquivo de conector de exemplo inseguro do elFinder para ter a extensão .php. Isso, por exemplo, permite que atacantes executem o comando upload (ou mkfile e put) do elFinder para gravar código PHP no diretório wp-content/plugins/wp-file-manager/lib/files/. Isso foi explorado ativamente em agosto e setembro de 2020.
Fontes
12Projeto educacional de cibersegurança demonstrando exploração e mitigação do CVE-2020-25213 (Plugin WordPress File Manager RCE). Inclui simulação de malware, análise VAPT e implementação de patch de segurança em ambiente de laboratório controlado.
Exploit em Python para RCE no Wordpress
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.