Puedes establecer condiciones antes de hacer el unlink() utilizando (ademas de if() jejeje) realpath().
Esta funcion te devuelve el path real de una ruta que le des; por mas que sea algo tipo "../../crear_usuario.php". En este caso probalemente te devuelva algo asi como "servidor.com/usuarios/crear_usuario.php".
Igualmente, otra alternativa con la que podrias probar (y si resulta seria mucho mas seguro) es crear un .htaccess en la carpeta nombreusuario/ donde setees la directiva open_basedir a ese mismo directorio.
http://ar2.php.net/features.safe-mode