Lokalne Dołączenie Plików w wtyczce Tiny Bootstrap Elements Light dla WordPress (CVE-2025-9991)
Wtyczka Tiny Bootstrap Elements Light do WordPress ma krytyczną lukę LFI umożliwiającą zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 47.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tiny Bootstrap Elements Light dla WordPress do wersji 4.3.34 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'language'. Atakujący bez uwierzytelnienia mogą dołączać i wykonywać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia zdalne wykonanie kodu PHP, co może prowadzić do obejścia mechanizmów kontroli dostępu, wycieku danych lub pełnego przejęcia serwera. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tiny Bootstrap Elements Light i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do serwera, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień plików na serwerze.