Resumen
Frontend File Manager Plugin <= 23.6 permite borrado arbitrario de archivos a usuarios Subscriber+. Que revisar en carteras WordPress.
CVE-2026-8095 afecta a Frontend File Manager Plugin para WordPress, tambien identificado por su slug nmedia-user-file-uploader. La vulnerabilidad permite borrado arbitrario de archivos a usuarios autenticados con rol Subscriber o superior en versiones hasta 23.6 incluida.
La alerta importa porque Wordfence/CVE publicaron el registro el 27 de junio de 2026 y lo actualizaron el 29 de junio de 2026. WordPress.org muestra que el plugin esta cerrado temporalmente desde el 27 de mayo de 2026 y no esta disponible para descarga, por lo que una instalacion existente debe tratarse como deuda operativa hasta que haya una version revisada o una decision clara de retirada.
Que paso
El registro CVE describe un bypass de sanitizacion sensible a mayusculas/minusculas en el parametro wpfm_dir_path dentro de un manejador AJAX. Al enviar el parametro como WPFM_DIR_PATH, un atacante autenticado puede alterar la ruta almacenada y provocar que el plugin pase una ruta arbitraria a una funcion de borrado de archivos.
La severidad publicada es CVSS 8.1 High. El impacto no es menor: el borrado de archivos sensibles como wp-config.php puede terminar en indisponibilidad o facilitar una toma de control del sitio, aunque el fallo requiere una cuenta autenticada con al menos permisos de suscriptor.
A quien afecta
A sitios WordPress que mantengan instalado Frontend File Manager Plugin / nmedia-user-file-uploader en version 23.6 o anterior. La ficha publica de WordPress.org indica version 23.6, ultima actualizacion hace varios meses, instalaciones activas no disponibles y cierre temporal pendiente de revision completa.
El riesgo es especialmente relevante en sitios donde el registro de usuarios esta abierto, hay comunidades, membresias, intranets, portales de clientes o cualquier flujo que permita crear cuentas de bajo privilegio.
Por que importa
Muchas agencias tratan los plugins de subida o gestion de archivos como herramientas funcionales, no como superficie critica. En la practica, cualquier componente que toca rutas, uploads, ficheros locales o permisos de usuario debe revisarse con mas prioridad que un plugin visual.
En una cartera multi-sitio, el problema no es solo actualizar un sitio: es descubrir rapidamente donde esta instalado el plugin, si sigue activo, si hay usuarios con registro abierto y si existen archivos borrados, cambios raros o errores recientes de disponibilidad.
Que hacer ahora
- Buscar el plugin
nmedia-user-file-uploadero Frontend File Manager Plugin en todos los sitios gestionados. - Si no es imprescindible, desactivarlo y eliminarlo despues de confirmar que no rompe flujos de cliente.
- Si es imprescindible, aislar el riesgo: cerrar registro publico, revisar roles, limitar cuentas de bajo privilegio y monitorizar acciones relacionadas con archivos.
- Comprobar integridad de archivos clave, especialmente
wp-config.php,.htaccess, uploads y rutas personalizadas usadas por el plugin. - Revisar logs desde finales de mayo de 2026 y priorizar sitios con usuarios externos, clientes o comunidades activas.
Como priorizarlo en entornos multi-sitio
Primero, inventario: localizar todos los sitios con el plugin instalado, no solo activo. Segundo, riesgo: subir prioridad si hay registro abierto, usuarios de cliente, membresias o portales privados. Tercero, accion: retirar el plugin si no es necesario o documentar una excepcion temporal si el negocio depende de el. Cuarto, evidencia: dejar constancia de version, estado, usuarios revisados y controles aplicados.
No hay que afirmar explotacion activa si no esta verificada. La prioridad viene de la combinacion de severidad alta, publicacion reciente, posible impacto sobre archivos sensibles y cierre temporal del plugin en WordPress.org.
Fuentes
- Wordfence Intelligence – CVE-2026-8095
- CVE API – CVE-2026-8095
- WordPress.org – Frontend File Manager Plugin
- WordPress.org Trac – referencia tecnica
Donde encaja Vulnity
Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de plugins. Lo que si aporta es visibilidad operativa para carteras WordPress: centralizar sitios, acelerar la respuesta, revisar hardening, detectar actividad sospechosa, bloquear IPs maliciosas cuando aplique y documentar que instalaciones fueron revisadas, retiradas o aisladas.
Sobre Vulnity
Si gestionas varios WordPress, alertas como esta se convierten en trabajo operativo urgente. Vulnity ayuda a centralizar visibilidad, revisar hardening y responder antes en todos tus sitios.