CVE · Medium

CVE-2025-13320 — WP User Manager – User Profile Builder & Membership [wp-user-manager] < 2.9.13

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13320 WP User Manager – User Profile Builder & Membership [wp-user-manager] < 2.9.13 Control externo del nombre o la ruta de un archivo Media 6,8 < 2.9.13 2.9.13 2025-12-11

CVE-2025-13320

El plugin WP User Manager para WordPress contiene una vulnerabilidad que permite a un atacante autenticado, con acceso al menos en el nivel de suscriptor, eliminar cualquier archivo en el servidor. Esto es posible debido a la falta de validación adecuada de rutas de archivos proporcionadas por el usuario en la caracteristica de actualización de perfil del plugin, combinada con la mala gestión de entradas de matriz de una función PHP. El atacante debe explotar la vulnerabilidad en un proceso de dos pasos y el problema solo afecta sitios que tienen habilitada la configuracion de avatar personalizado.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.