<...>
En un post de hace años sobre un
ataque al foro y puertas traseras, el Admin indicó que sospechó que se podía llegar a subir cualquier fichero mediante la función de carga de avatars, para luego pode ejecutar el fichero subido de manera maliciosa. No obstante, tras mirar el tema a fondo, descartó el asunto (*).
Parece que los tuvo deshabilitados durante algún tiempo, dado que en abril del 2015 redactó un post para anunciar que
los avatars habían sido rehabilitados. Cambió el método de carga de los mismos entre otras cosas, por lo que es posible que siguiese viendo el sistema antiguo de carga como una potencial vulnerabilidad. De hecho, ya en ese momento
indicó que no se podían tener gif animados en los avatars. Curiosamente,
ya dijo en el 2015 que sólo tendrían un avatar dinámico quienes lo tenían en su perfil hasta el momento.
No acabo de ver la historia clara, pero da la sensación de que quitó los avatars dinámicos en el 2015 (salvo para cuentas que ya lo tuviesen), para luego volver a hacerlo en el 2019 con los PNGs. Quizás los PNGs se le colaron en la implementación de las restricciones del 2015.
(*) Aunque me suena haberlo visto atribuido a ello en algún post.