CVE-2025-13320
El plugin WP User Manager para WordPress contiene una vulnerabilidad que permite a un atacante autenticado, con acceso al menos en el nivel de suscriptor, eliminar cualquier archivo en el servidor. Esto es posible debido a la falta de validación adecuada de rutas de archivos proporcionadas por el usuario en la caracteristica de actualización de perfil del plugin, combinada con la mala gestión de entradas de matriz de una función PHP. El atacante debe explotar la vulnerabilidad en un proceso de dos pasos y el problema solo afecta sitios que tienen habilitada la configuracion de avatar personalizado.
Basado en datos públicos de CVE (MITRE/NVD).