Lokalne Dołączenie Plików w wtyczce Tiny Bootstrap Elements Light dla WordPress (CVE-2025-9991)

Wtyczka Tiny Bootstrap Elements Light do WordPress ma krytyczną lukę LFI umożliwiającą zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9991CVSS 8.1Web

Lokalne Dołączenie Plików w wtyczce Tiny Bootstrap Elements Light dla WordPress (CVE-2025-9991)

Wtyczka Tiny Bootstrap Elements Light do WordPress ma krytyczną lukę LFI umożliwiającą zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
47.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tiny Bootstrap Elements Light dla WordPress do wersji 4.3.34 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'language'. Atakujący bez uwierzytelnienia mogą dołączać i wykonywać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia zdalne wykonanie kodu PHP, co może prowadzić do obejścia mechanizmów kontroli dostępu, wycieku danych lub pełnego przejęcia serwera. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tiny Bootstrap Elements Light i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do serwera, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS