
CVE-2026-14856 TastyIgniter v4.3.0
تم تحديد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في وظيفة رفع الملفات في مدير الوسائط في TastyIgniter v4.3.0. بسبب عدم كفاية التحقق والتنقية لملفات .svg المرفوعة، يمكن لمستخدم مصادق بصلاحيات منخفضة رفع ملف خبيث يحتوي على كود JavaScript مضمّن.
عندما يقوم مسؤول بعرض الملف المرفوع أو معاينته، يتم تنفيذ الحمولة في سياق جلسته. ومن خلال ربط هذا المتجه مع تزوير الطلبات عبر المواقع (CSRF)، يمكن للمهاجم استخراج رمز مكافحة CSRF الخاص بالمسؤول وتشغيل إجراءات إدارية غير مصرح بها (مثل تعديل بيانات اعتماد الحساب)، مما يؤدي إلى استيلاء كامل على الحساب.
| الخاصية | القيمة |
|---|---|
| معرف CVE | CVE-2026-14856 |
| استشارة INCIBE | INCIBE-2026-511 |
| المكوّن المتأثر | مدير الوسائط |
| الإصدار القابل للاستغلال | TastyIgniter v4.3.0 |
| نوع الثغرة | CWE-79 (تخزين البرمجة النصية عبر المواقع) |
| درجة CVSS v4.0 | 6.3 (متوسطة) |
| متجه CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| اكتشفها | Jonas Fernández |
التقرير الفني الكامل، والتفصيل خطوة بخطوة، والتحليل متوفرة بصيغة PDF داخل هذا المستودع:
Jonas Fernández