PathSentinel

WP File Manager (CVE-2020-25213): la brecha que aún infecta webs

CVE-2020-25213 en WP File Manager permite ejecución remota de código sin autenticación. Qué es, por qué sigue infectando webs y cómo mitigarla.

PathSentinel investigacion de seguridad

Pocas vulnerabilidades de WordPress han causado tanto daño sostenido como CVE-2020-25213 en WP File Manager. Se trata de un fallo de ejecución remota de código sin autenticación que permitía a cualquier atacante subir archivos arbitrarios a un sitio y ejecutarlos. Descubierta en 2020, sigue siendo hoy uno de los vectores que más veces encontramos activos en las investigaciones forenses de PathSentinel. Este análisis forma parte de la guía pilar sobre Seguridad y hardening de WordPress.

Un apunte de contexto: atendemos incidentes en entornos exigentes —tiendas con datos de tarjeta y clientes de banca— y este tipo de brecha, de explotación trivial y masiva, es exactamente la que convierte una web descuidada en el punto de entrada de un problema mucho mayor.

Qué es CVE-2020-25213 en WP File Manager

El plugin WP File Manager (wp-file-manager) incluía la librería elFinder para gestionar archivos desde el panel. En las versiones anteriores a la 6.9, el conector de elFinder quedaba accesible sin ninguna comprobación de autenticación. Un atacante podía invocar directamente el endpoint del conector y usar la operación de subida de archivos para colocar un fichero PHP malicioso —típicamente una web shell— dentro del propio directorio del plugin.

Una vez subido ese archivo, el atacante lo ejecutaba con una simple petición HTTP y obtenía control sobre el sitio: capacidad para inyectar spam SEO, crear administradores ocultos, desplegar puertas traseras o pivotar hacia otras cuentas del mismo servidor. La gravedad es máxima porque combina tres factores: no requiere credenciales, se automatiza con facilidad y desemboca en ejecución de código.

Por qué sigue infectando webs años después

La vulnerabilidad se parcheó rápido en la versión 6.9, pero el problema nunca fue el parche: fue la actualización. Miles de sitios quedaron con versiones antiguas del plugin, a menudo en webs abandonadas o gestionadas sin mantenimiento. Los escáneres masivos siguen probando el endpoint vulnerable de forma indiscriminada, porque el coste de intentarlo es casi cero y el número de objetivos sin actualizar sigue siendo alto.

En nuestras investigaciones vemos un patrón recurrente: sitios que fueron comprometidos por esta vía hace tiempo, limpiados de forma superficial, y reinfectados porque quedó una web shell secundaria o un administrador rogue que la limpieza no detectó. La brecha inicial fue CVE-2020-25213, pero la persistencia es lo que mantiene el incidente vivo.

Señales de que tu web pudo verse afectada

  • Archivos PHP inesperados dentro de wp-content/plugins/wp-file-manager/lib/files/.
  • Usuarios administradores que no reconoces, a veces con nombres genéricos.
  • Redirecciones o contenido de spam que aparecen solo para visitantes desde buscadores.
  • Picos de tráfico o de uso de CPU sin explicación en los logs.
  • Tareas programadas (cron) o entradas en la base de datos con código ofuscado.

Cómo mitigar y remediar

La acción inmediata es doble: actualizar WP File Manager a la última versión —o eliminarlo si no lo usas— y, sobre todo, verificar que no haya quedado nada detrás. Un simple update cierra la puerta, pero no expulsa a quien ya entró.

  • Actualiza o elimina el plugin. Si no gestionas archivos con regularidad, no tiene por qué estar instalado y activo.
  • Audita los archivos del directorio del plugin y del uploads en busca de PHP no legítimo.
  • Revisa usuarios y roles, y regenera las salts del wp-config.php para invalidar sesiones robadas.
  • Restablece contraseñas de administración y de base de datos si confirmas compromiso.
  • Bloquea a nivel de servidor el acceso directo a los conectores de gestión de archivos que no deban ser públicos.

Para los detalles técnicos oficiales de la vulnerabilidad, la ficha del NVD (NIST) documenta el vector y la puntuación de gravedad, y el Wordfence Learning Center recoge el histórico de explotación masiva. Como buena práctica de fondo, la guía de Hardening WordPress insiste en reducir el número de plugins instalados: cada componente es superficie de ataque.

No basta con parchear: cierra las vías paralelas

CVE-2020-25213 no viaja sola. Un sitio vulnerable a ella suele arrastrar otros componentes desactualizados, así que revisa también cómo un backup mal configurado con Duplicator o migradores puede exponer tu web, y repasa la vulnerabilidad histórica de RevSlider, otro clásico que se sigue explotando por la misma razón: falta de actualización.

Si sospechas que tu web pudo verse comprometida por esta brecha, no te quedes en un update superficial. Escríbenos desde contacto y realizamos un análisis forense que localiza también la persistencia oculta.

¿Tienes WP File Manager instalado o dudas de si tu web arrastra una infección antigua? Nuestro escáner busca versiones vulnerables y rastros de compromiso en segundos.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.