📩 Fique por dentro das novidades com a nossa newsletter

Vulnerabilidades do WP file manager: Os 4 riscos reais e como se proteger

Conheça a loja da FULL Services

Plugins premium, suporte de verdade e tudo o que seu site WordPress precisa em um só lugar.

Pergunte a uma IA sobre este artigo

Obtenha um resumo ou tire dúvidas com seu assistente favorito

As vulnerabilidades do WP File Manager giram em torno de upload sem autenticação e execução remota de código, com a CVE-2020-25213 (CVSS 9.8) no topo. Segundo o NVD/NIST (2020), a CVE-2020-25213 tem CVSS 9.8 entre as 16 falhas do plugin. O risco atual está em versões antigas, não na 7.x corrigida. Mantenha o plugin atualizado ou remova-o após o uso.

As vulnerabilidades do WP File Manager são, na maioria, falhas de upload de arquivo e execução remota de código herdadas da biblioteca elFinder que o plugin embarca. O WP File Manager dá acesso de gerenciador de arquivo direto pelo painel do WordPress, o que é prático e perigoso na mesma medida: quando uma versão expõe o connector sem checar permissão, qualquer visitante consegue subir um PHP malicioso. Aqui na FULL, que gere mais de 150 mil sites e atua como CNA (autoridade que cataloga CVE) sob a CISA, a gente vê esse padrão se repetir. Este guia mapeia as vulnerabilidades do WP File Manager por CVE real, separa risco histórico de risco atual e mostra como blindar o site. Para o contexto completo, consulte o guias de vulnerabilidades WordPress da FULL.


Panorama das vulnerabilidades do WP file manager por CVE

O plugin acumulou 16 CVEs ao longo dos anos, sendo 3 críticas, mas o risco que importa hoje é zero na versão 7.x, porque todas as falhas conhecidas já têm patch. Isso é sinal positivo: histórico de CVEs corrigidas indica manutenção ativa e auditoria contínua, não fragilidade do plugin.

A tabela abaixo organiza as vulnerabilidades do WP File Manager mais graves, cada uma ligada ao registro oficial no NVD para verificação independente. Note a diferença central: a versão afetada é antiga em todos os casos, então quem roda a build atual não está exposto a nenhum destes vetores.

Vulnerabilidades do WP File Manager: CVEs críticas e patch
CVE CVSS / Tipo Versão afetada / patch
CVE-2020-25213 CVSS 9.8, RCE via upload < 6.9, corrigida na 6.9
CVE-2023-6825 CVSS 9.9, upload arbitrário < 7.2.2, corrigida na 7.2.2
CVE-2018-25105 CVSS 9.8, RCE via elFinder < 3.1, corrigida na 3.1

O que é a cve-2020-25213, a falha mais explorada

A CVE-2020-25213 é uma execução remota de código sem autenticação com nota CVSS 9.8, divulgada em nas versões do WP File Manager anteriores à 6.9. Entre as vulnerabilidades do WP File Manager, esta é o caso de estudo: virou exploração em massa quase imediata, atingindo um número enorme de sites em poucas horas.

O problema mora na biblioteca elFinder embarcada: o connector PHP aceitava upload de arquivo sem checar quem estava logado, então um atacante mandava um script .php direto para o servidor e o executava pela URL. A correção foi simples do ponto de vista técnico: a versão 6.9 passou a validar a sessão antes de permitir qualquer operação de arquivo. O changelog dessa correção está registrado na página oficial do plugin no repositório WordPress.org.

Por que o WP file manager concentra falhas de upload e RCE

As vulnerabilidades do WP File Manager se concentram em upload e RCE porque a função do plugin é mover arquivo no servidor, então qualquer brecha de permissão vira gravidade máxima de imediato. Das 16 CVEs do histórico, 3 são críticas: um plugin de SEO que falha vaza metadado; um gerenciador de arquivo que falha entrega o servidor inteiro.

A superfície de ataque é grande por natureza: ler, escrever, renomear, comprimir e fazer upload são operações que, sem checagem rígida de capability, dão controle total ao invasor. Some a isso a herança do elFinder, uma biblioteca complexa de terceiros com seu próprio histórico de CVEs, e o resultado é um vetor de risco recorrente. A lição de campo é direta: gerenciador de arquivo é ferramenta de tarefa pontual, não plugin para deixar dormente no site. Veja como configurar permissões de arquivo no WordPress para reduzir o estrago de uma brecha dessas.

Risco atual versus risco histórico: A distinção que importa

O risco atual das vulnerabilidades do WP File Manager é praticamente nulo na versão 7.x, porque as 16 CVEs catalogadas já receberam patch, segundo o perfil público do WPVulnerability. Confundir histórico com risco de hoje gera dois erros opostos: o pânico de desinstalar um plugin seguro e a falsa calma de ignorar uma versão antiga ainda no ar.

O que define exposição real é uma combinação simples. WP File Manager em versão anterior à 6.9, sem firewall na borda filtrando uploads suspeitos, em um site que ainda recebe tráfego de bots scanner, equivale a comprometimento em massa em horas após a divulgação de cada CVE. Já a build atualizada, com WAF ativo, não tem nenhum vetor conhecido aberto. A regra prática: o número de CVEs no histórico mede maturidade de auditoria; o número de CVEs sem patch mede o seu perigo agora. Para auditar o que está exposto, use nosso roteiro de auditoria de segurança WordPress.

Como detectar e corrigir as vulnerabilidades do WP file manager

Detectar as vulnerabilidades do WP File Manager começa por confirmar a versão instalada e cruzá-la com a 7.2.2, que é o patch mais recente das falhas de upload arbitrário. Se a versão for anterior, atualize antes de qualquer outra ação, porque cada uma das 3 CVEs críticas só atinge builds desatualizadas.

O segundo passo é caçar resíduo de invasão: arquivos .php estranhos em wp-content/uploads, alterações recentes em wp-config.php e usuários administradores que você não criou são os sinais clássicos de quem já foi atingido. Um firewall de aplicação na borda bloqueia a maioria das tentativas de upload malicioso antes mesmo de chegarem ao plugin. Distribuição de ataque de camada de aplicação no Brasil mostra DDoS em 82,4% e WAF mitigando 16,4% (2026-06-09, segundo o Cloudflare Radar), o que reforça manter o filtro ligado. Se houver suspeita de comprometimento, siga o protocolo de análise forense de site WordPress invadido e mantenha as atualizações de segurança em dia.

Proteja o WordPress com o bundle FULL

Blindar o site contra as vulnerabilidades do WP File Manager e contra qualquer plugin de upload exige firewall, varredura de malware e atualização gerenciada rodando juntos, e é isso que a gente entrega no plano PRO da FULL por R$849,90. Esse plano cobre até 10 sites, o que dá cerca de R$85 por site para ter o All in One Security, backup automático e o monitoramento que a equipe usa nos 150 mil sites geridos. No suporte da FULL a gente vê que a maioria dos sites invadidos por gerenciador de arquivo simplesmente esqueceu o plugin ligado depois de uma tarefa única. Conheça os planos da FULL e centralize a segurança em vez de remendar plugin a plugin.



Perguntas frequentes sobre as vulnerabilidades do WP file manager

Por que o WP File Manager concentra tantas vulnerabilidades graves?

Concentra porque a função do plugin é mover arquivo no servidor, então qualquer brecha de permissão vira RCE de gravidade máxima. Das 16 CVEs catalogadas, 3 são críticas com CVSS acima de 9,5, herdadas da biblioteca elFinder. Por isso a recomendação é usar o plugin só em tarefa pontual e removê-lo depois: deixá-lo dormente na versão 7.x atualizada é seguro, mas em versão antiga é exposição direta.

É possível usar o WP File Manager sem expor o site a RCE?

Sim, é possível, desde que você rode a versão 7.2.2 ou superior, onde as falhas de upload arbitrário já foram corrigidas. A recomendação de campo é tratar o plugin como ferramenta pontual: instale para a tarefa, execute e remova. Um firewall de aplicação na borda bloqueia a maioria das tentativas de upload malicioso antes que cheguem ao plugin.

Qual foi a vulnerabilidade mais grave do WP File Manager?

A mais grave foi a CVE-2020-25213, uma execução remota de código sem autenticação com CVSS 9.8, divulgada em setembro de 2020 nas versões anteriores à 6.9. Ela permitia subir um arquivo PHP malicioso direto pelo connector do elFinder e executá-lo pela URL, entregando controle do servidor. A versão 6.9 corrigiu validando a sessão antes de qualquer operação, então atualize para a 7.2.2 ou superior imediatamente.

Quanto tempo levou para os ataques começarem após a CVE-2020-25213?

Os ataques começaram em questão de horas após a divulgação pública, em setembro de 2020, atingindo um número enorme de sites quase de imediato. Esse padrão de exploração relâmpago é típico de falhas críticas de RCE: bots scanner varrem a web atrás da versão vulnerável assim que o CVE sai. Por isso atualizar no mesmo dia do patch é decisivo.

O que é a CVE-2020-25213 do WP File Manager na prática?

Na prática, é a falha que transformava o gerenciador de arquivo em porta aberta para o servidor. O connector PHP da biblioteca elFinder aceitava upload sem checar autenticação, então qualquer pessoa subia um script .php e o rodava remotamente. Com CVSS 9.8 de 10, foi uma das CVEs WordPress mais exploradas de 2020; a defesa é rodar a 7.2.2 ou superior e manter um WAF ativo.

Próximos passos para blindar seu WordPress

As vulnerabilidades do WP File Manager ensinam uma lição que vale para todo o ecossistema: plugin de upload é poderoso e arriscado, e a defesa é versão em dia mais firewall ativo. Comece confirmando que sua instalação roda a 7.2.2 ou superior, varra os uploads atrás de .php suspeito e, se o plugin não estiver em uso, remova-o. Para verificar se algum plugin do seu site está vulnerável agora, rode o FULL Scan gratuitamente e consulte o repositório de vulnerabilidades atualizado com dados oficiais de CVE. Para continuar aprendendo, o FULL Academy reúne os guias de segurança WordPress em um só lugar, e a lista dos 12 melhores plugins de segurança do WordPress ajuda a montar a primeira camada de proteção.

Legenda: o painel evidencia como uma versão desatualizada do WP File Manager aparece em varreduras de vulnerabilidade.

Compartilhe este conteúdo

Equipe Full Services

A FULL. é especialista em WordPress e oferece plugins premium com licenças originais, suporte técnico e instalação facilitada. Já ajudou mais de 25 mil clientes a impulsionar seus sites com performance, segurança e praticidade.

AI Shopping no Brasil: Como a IA decide quem vende

O AI shopping no Brasil já redesenha como o consumidor

A shortlist da IA: Como 3-5 marcas são escolhidas antes do clique

Entender a shortlist da ia como marcas são escolhidas é

Como fazer um AI visibility audit passo a passo

Se você não sabe se o ChatGPT recomenda a sua
Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.