PT-2025-50815 · Wp User Manager+1 · Wp User Manager – User Profile Builder & Membership+1

CVE-2025-13320

·

Publicado

2025-12-11

·

Atualizado

2025-12-12

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WP User Manager versões anteriores a 2.9.13
Descrição A validação insuficiente de caminhos de arquivo fornecidos pelo usuário na funcionalidade de atualização de perfil, combinada com a manipulação inadequada de entradas de array pela função filter input() do PHP, permite que atacantes autenticados com nível de acesso Assinante ou superior excluam arquivos arbitrários no servidor. Este problema ocorre através do parâmetro current user avatar e pode fazer parte de um ataque de duas etapas que possibilita a execução remota de código. Isso afeta apenas sites com a configuração de avatar personalizado ativada.
Recomendações Atualize o WP User Manager para a versão 2.9.13 ou posterior. Desative a configuração de avatar personalizado para mitigar o risco de exploração.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13320

Produtos afetados

Wp User Manager – User Profile Builder & Membership
Wp User Manager