CVE-2020-36847
Simple File List < 4.2.3 - Remote Code Execution
Vexday Risk Score
68Prioridad alta
Decisión SSVC (CISA)
Attend
PoC disponible → seguir de cerca
CVSS 9.8EPSS 12.6%KEV nãoPoC públicaNuclei —Metasploit simPatch —
Ciclo de vida
27 abr 2020Exploit Metasploit disponible
12 jul 2025Publicada en NVD
22 jul 2025PoC pública
Recomendación: Planificar corrección próxima — ya existe PoC pública.
The Simple-File-List Plugin for WordPress is vulnerable to Remote Code Execution in versions up to, and including, 4.2.2 via the rename function which can be used to rename uploaded PHP code with a png extension to use a php extension. This allows unauthenticated attackers to execute code on the server.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
eemitch · Simple File ListPoCs públicas encontradas — 3
githubgithub.com/ftz7/PoC-CVE-2020-36847-WordPress-Plugin-4.2.2-RCE★ 1cve_referencepacketstormsecurity.com/files/160221/no verificadoexploitdbwww.exploit-db.com/exploits/52371no verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →Referencias
https://packetstormsecurity.com/files/160221/https://plugins.trac.wordpress.org/changeset/2286920/simple-file-listhttps://wpscan.com/vulnerability/365da9c5-a8d0-45f6-863c-1b1926ffd574/https://www.cybersecurity-help.cz/vdb/SB2020042711https://www.wordfence.com/threat-intel/vulnerabilities/id/9eb835fd-6ebf-4162-856c-0366b663a07e?source=cve