UsersWP任意文件删除漏洞CVE-2026-13492
UsersWP 是一款轻量、安全的WordPress前台用户插件,支持用户注册、登录与个人资料管理,搭配各类页面编辑器自定义页面样式。
一、基本情况
UsersWP 插件功能包含前台用户主页、会员名录、无限制自定义注册表单与登录表单,且这款插件主打更轻量化、简易化的使用体验。

UsersWP 插件占用低、功能选项精简,配置上手简单;全面适配页面编辑器,且提供大量钩子函数,方便开发者无限拓展自定义功能。
栋科技漏洞库关注到UsersWP 1.2.65及以下版本存在的任意文件删除漏洞,现已被追踪为CVE-2026-13492,漏洞CVSS 3.X评分8.8。
二、漏洞分析
CVE-2026-13492是UsersWP插件相关版本中存在的通过文件上传字段进行身份验证(订阅者+)任意文件删除漏洞,其潜在风险较高。
该漏洞源于如下两个原因
1、校验函数UsersWP_Validation::validate_fields()对文件类型字段校验不足
这就导致了文件字段仅经过sanitize_text_field()处理,路径穿越字符未被清除;
2、AJAX处理接口UsersWP_Forms::upload_file_remove()拼接上传根目录与攻击者可控的文件元数据作为待删除路径,
这是的调用`unlink()`前未做真实路径规范化、未校验路径是否限定在上传目录内。
该漏洞导致拥有订阅者及以上权限的已登录攻击者可删除服务器任意文件,包含网站核心配置文件wp-config.php。
三、影响范围
UsersWP <= 1.2.65
四、修复建议
UsersWP>1.2.65
五、参考链接
管理员已设置登录后刷新可查看