As vulnerabilidades do WP File Manager giram em torno de upload sem autenticação e execução remota de código, com a CVE-2020-25213 (CVSS 9.8) no topo. Segundo o NVD/NIST (2020), a CVE-2020-25213 tem CVSS 9.8 entre as 16 falhas do plugin. O risco atual está em versões antigas, não na 7.x corrigida. Mantenha o plugin atualizado ou remova-o após o uso.
As vulnerabilidades do WP File Manager são, na maioria, falhas de upload de arquivo e execução remota de código herdadas da biblioteca elFinder que o plugin embarca. O WP File Manager dá acesso de gerenciador de arquivo direto pelo painel do WordPress, o que é prático e perigoso na mesma medida: quando uma versão expõe o connector sem checar permissão, qualquer visitante consegue subir um PHP malicioso. Aqui na FULL, que gere mais de 150 mil sites e atua como CNA (autoridade que cataloga CVE) sob a CISA, a gente vê esse padrão se repetir. Este guia mapeia as vulnerabilidades do WP File Manager por CVE real, separa risco histórico de risco atual e mostra como blindar o site. Para o contexto completo, consulte o guias de vulnerabilidades WordPress da FULL.
Panorama das vulnerabilidades do WP file manager por CVE
O plugin acumulou 16 CVEs ao longo dos anos, sendo 3 críticas, mas o risco que importa hoje é zero na versão 7.x, porque todas as falhas conhecidas já têm patch. Isso é sinal positivo: histórico de CVEs corrigidas indica manutenção ativa e auditoria contínua, não fragilidade do plugin.
A tabela abaixo organiza as vulnerabilidades do WP File Manager mais graves, cada uma ligada ao registro oficial no NVD para verificação independente. Note a diferença central: a versão afetada é antiga em todos os casos, então quem roda a build atual não está exposto a nenhum destes vetores.
| CVE | CVSS / Tipo | Versão afetada / patch |
|---|---|---|
| CVE-2020-25213 | CVSS 9.8, RCE via upload | < 6.9, corrigida na 6.9 |
| CVE-2023-6825 | CVSS 9.9, upload arbitrário | < 7.2.2, corrigida na 7.2.2 |
| CVE-2018-25105 | CVSS 9.8, RCE via elFinder | < 3.1, corrigida na 3.1 |
O que é a cve-2020-25213, a falha mais explorada
A CVE-2020-25213 é uma execução remota de código sem autenticação com nota CVSS 9.8, divulgada em nas versões do WP File Manager anteriores à 6.9. Entre as vulnerabilidades do WP File Manager, esta é o caso de estudo: virou exploração em massa quase imediata, atingindo um número enorme de sites em poucas horas.
O problema mora na biblioteca elFinder embarcada: o connector PHP aceitava upload de arquivo sem checar quem estava logado, então um atacante mandava um script .php direto para o servidor e o executava pela URL. A correção foi simples do ponto de vista técnico: a versão 6.9 passou a validar a sessão antes de permitir qualquer operação de arquivo. O changelog dessa correção está registrado na página oficial do plugin no repositório WordPress.org.
Por que o WP file manager concentra falhas de upload e RCE
As vulnerabilidades do WP File Manager se concentram em upload e RCE porque a função do plugin é mover arquivo no servidor, então qualquer brecha de permissão vira gravidade máxima de imediato. Das 16 CVEs do histórico, 3 são críticas: um plugin de SEO que falha vaza metadado; um gerenciador de arquivo que falha entrega o servidor inteiro.
A superfície de ataque é grande por natureza: ler, escrever, renomear, comprimir e fazer upload são operações que, sem checagem rígida de capability, dão controle total ao invasor. Some a isso a herança do elFinder, uma biblioteca complexa de terceiros com seu próprio histórico de CVEs, e o resultado é um vetor de risco recorrente. A lição de campo é direta: gerenciador de arquivo é ferramenta de tarefa pontual, não plugin para deixar dormente no site. Veja como configurar permissões de arquivo no WordPress para reduzir o estrago de uma brecha dessas.
Risco atual versus risco histórico: A distinção que importa
O risco atual das vulnerabilidades do WP File Manager é praticamente nulo na versão 7.x, porque as 16 CVEs catalogadas já receberam patch, segundo o perfil público do WPVulnerability. Confundir histórico com risco de hoje gera dois erros opostos: o pânico de desinstalar um plugin seguro e a falsa calma de ignorar uma versão antiga ainda no ar.
O que define exposição real é uma combinação simples. WP File Manager em versão anterior à 6.9, sem firewall na borda filtrando uploads suspeitos, em um site que ainda recebe tráfego de bots scanner, equivale a comprometimento em massa em horas após a divulgação de cada CVE. Já a build atualizada, com WAF ativo, não tem nenhum vetor conhecido aberto. A regra prática: o número de CVEs no histórico mede maturidade de auditoria; o número de CVEs sem patch mede o seu perigo agora. Para auditar o que está exposto, use nosso roteiro de auditoria de segurança WordPress.
Como detectar e corrigir as vulnerabilidades do WP file manager
Detectar as vulnerabilidades do WP File Manager começa por confirmar a versão instalada e cruzá-la com a 7.2.2, que é o patch mais recente das falhas de upload arbitrário. Se a versão for anterior, atualize antes de qualquer outra ação, porque cada uma das 3 CVEs críticas só atinge builds desatualizadas.
O segundo passo é caçar resíduo de invasão: arquivos .php estranhos em wp-content/uploads, alterações recentes em wp-config.php e usuários administradores que você não criou são os sinais clássicos de quem já foi atingido. Um firewall de aplicação na borda bloqueia a maioria das tentativas de upload malicioso antes mesmo de chegarem ao plugin. Distribuição de ataque de camada de aplicação no Brasil mostra DDoS em 82,4% e WAF mitigando 16,4% (2026-06-09, segundo o Cloudflare Radar), o que reforça manter o filtro ligado. Se houver suspeita de comprometimento, siga o protocolo de análise forense de site WordPress invadido e mantenha as atualizações de segurança em dia.
Proteja o WordPress com o bundle FULL
Blindar o site contra as vulnerabilidades do WP File Manager e contra qualquer plugin de upload exige firewall, varredura de malware e atualização gerenciada rodando juntos, e é isso que a gente entrega no plano PRO da FULL por R$849,90. Esse plano cobre até 10 sites, o que dá cerca de R$85 por site para ter o All in One Security, backup automático e o monitoramento que a equipe usa nos 150 mil sites geridos. No suporte da FULL a gente vê que a maioria dos sites invadidos por gerenciador de arquivo simplesmente esqueceu o plugin ligado depois de uma tarefa única. Conheça os planos da FULL e centralize a segurança em vez de remendar plugin a plugin.
Perguntas frequentes sobre as vulnerabilidades do WP file manager
Por que o WP File Manager concentra tantas vulnerabilidades graves?
Concentra porque a função do plugin é mover arquivo no servidor, então qualquer brecha de permissão vira RCE de gravidade máxima. Das 16 CVEs catalogadas, 3 são críticas com CVSS acima de 9,5, herdadas da biblioteca elFinder. Por isso a recomendação é usar o plugin só em tarefa pontual e removê-lo depois: deixá-lo dormente na versão 7.x atualizada é seguro, mas em versão antiga é exposição direta.
É possível usar o WP File Manager sem expor o site a RCE?
Sim, é possível, desde que você rode a versão 7.2.2 ou superior, onde as falhas de upload arbitrário já foram corrigidas. A recomendação de campo é tratar o plugin como ferramenta pontual: instale para a tarefa, execute e remova. Um firewall de aplicação na borda bloqueia a maioria das tentativas de upload malicioso antes que cheguem ao plugin.
Qual foi a vulnerabilidade mais grave do WP File Manager?
A mais grave foi a CVE-2020-25213, uma execução remota de código sem autenticação com CVSS 9.8, divulgada em setembro de 2020 nas versões anteriores à 6.9. Ela permitia subir um arquivo PHP malicioso direto pelo connector do elFinder e executá-lo pela URL, entregando controle do servidor. A versão 6.9 corrigiu validando a sessão antes de qualquer operação, então atualize para a 7.2.2 ou superior imediatamente.
Quanto tempo levou para os ataques começarem após a CVE-2020-25213?
Os ataques começaram em questão de horas após a divulgação pública, em setembro de 2020, atingindo um número enorme de sites quase de imediato. Esse padrão de exploração relâmpago é típico de falhas críticas de RCE: bots scanner varrem a web atrás da versão vulnerável assim que o CVE sai. Por isso atualizar no mesmo dia do patch é decisivo.
O que é a CVE-2020-25213 do WP File Manager na prática?
Na prática, é a falha que transformava o gerenciador de arquivo em porta aberta para o servidor. O connector PHP da biblioteca elFinder aceitava upload sem checar autenticação, então qualquer pessoa subia um script .php e o rodava remotamente. Com CVSS 9.8 de 10, foi uma das CVEs WordPress mais exploradas de 2020; a defesa é rodar a 7.2.2 ou superior e manter um WAF ativo.
Próximos passos para blindar seu WordPress
As vulnerabilidades do WP File Manager ensinam uma lição que vale para todo o ecossistema: plugin de upload é poderoso e arriscado, e a defesa é versão em dia mais firewall ativo. Comece confirmando que sua instalação roda a 7.2.2 ou superior, varra os uploads atrás de .php suspeito e, se o plugin não estiver em uso, remova-o. Para verificar se algum plugin do seu site está vulnerável agora, rode o FULL Scan gratuitamente e consulte o repositório de vulnerabilidades atualizado com dados oficiais de CVE. Para continuar aprendendo, o FULL Academy reúne os guias de segurança WordPress em um só lugar, e a lista dos 12 melhores plugins de segurança do WordPress ajuda a montar a primeira camada de proteção.
Legenda: o painel evidencia como uma versão desatualizada do WP File Manager aparece em varreduras de vulnerabilidade.
















