Alertas

CVE-2026-8095: borrado arbitrario de archivos en Frontend File Manager

Alerta CVE-2026-8095 en Frontend File Manager para WordPress

Resumen

Frontend File Manager Plugin <= 23.6 permite borrado arbitrario de archivos a usuarios Subscriber+. Que revisar en carteras WordPress.

CVE-2026-8095 afecta a Frontend File Manager Plugin para WordPress, tambien identificado por su slug nmedia-user-file-uploader. La vulnerabilidad permite borrado arbitrario de archivos a usuarios autenticados con rol Subscriber o superior en versiones hasta 23.6 incluida.

La alerta importa porque Wordfence/CVE publicaron el registro el 27 de junio de 2026 y lo actualizaron el 29 de junio de 2026. WordPress.org muestra que el plugin esta cerrado temporalmente desde el 27 de mayo de 2026 y no esta disponible para descarga, por lo que una instalacion existente debe tratarse como deuda operativa hasta que haya una version revisada o una decision clara de retirada.

Que paso

El registro CVE describe un bypass de sanitizacion sensible a mayusculas/minusculas en el parametro wpfm_dir_path dentro de un manejador AJAX. Al enviar el parametro como WPFM_DIR_PATH, un atacante autenticado puede alterar la ruta almacenada y provocar que el plugin pase una ruta arbitraria a una funcion de borrado de archivos.

La severidad publicada es CVSS 8.1 High. El impacto no es menor: el borrado de archivos sensibles como wp-config.php puede terminar en indisponibilidad o facilitar una toma de control del sitio, aunque el fallo requiere una cuenta autenticada con al menos permisos de suscriptor.

A quien afecta

A sitios WordPress que mantengan instalado Frontend File Manager Plugin / nmedia-user-file-uploader en version 23.6 o anterior. La ficha publica de WordPress.org indica version 23.6, ultima actualizacion hace varios meses, instalaciones activas no disponibles y cierre temporal pendiente de revision completa.

El riesgo es especialmente relevante en sitios donde el registro de usuarios esta abierto, hay comunidades, membresias, intranets, portales de clientes o cualquier flujo que permita crear cuentas de bajo privilegio.

Por que importa

Muchas agencias tratan los plugins de subida o gestion de archivos como herramientas funcionales, no como superficie critica. En la practica, cualquier componente que toca rutas, uploads, ficheros locales o permisos de usuario debe revisarse con mas prioridad que un plugin visual.

En una cartera multi-sitio, el problema no es solo actualizar un sitio: es descubrir rapidamente donde esta instalado el plugin, si sigue activo, si hay usuarios con registro abierto y si existen archivos borrados, cambios raros o errores recientes de disponibilidad.

Que hacer ahora

Como priorizarlo en entornos multi-sitio

Primero, inventario: localizar todos los sitios con el plugin instalado, no solo activo. Segundo, riesgo: subir prioridad si hay registro abierto, usuarios de cliente, membresias o portales privados. Tercero, accion: retirar el plugin si no es necesario o documentar una excepcion temporal si el negocio depende de el. Cuarto, evidencia: dejar constancia de version, estado, usuarios revisados y controles aplicados.

No hay que afirmar explotacion activa si no esta verificada. La prioridad viene de la combinacion de severidad alta, publicacion reciente, posible impacto sobre archivos sensibles y cierre temporal del plugin en WordPress.org.

Fuentes

Donde encaja Vulnity

Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de plugins. Lo que si aporta es visibilidad operativa para carteras WordPress: centralizar sitios, acelerar la respuesta, revisar hardening, detectar actividad sospechosa, bloquear IPs maliciosas cuando aplique y documentar que instalaciones fueron revisadas, retiradas o aisladas.

Sobre Vulnity

Si gestionas varios WordPress, alertas como esta se convierten en trabajo operativo urgente. Vulnity ayuda a centralizar visibilidad, revisar hardening y responder antes en todos tus sitios.

Compartir X / Twitter LinkedIn