
تحليل تقني وإثبات مفهوم لـ CVE-2026-14856، وهو XSS مخزّن في TastyIgniter v4.3.0 Media Manager يتسلسل مع CSRF لتحقيق الاستيلاء على حساب المسؤول.
تم تحديد ثغرة Cross-Site Scripting (XSS) مخزّنة في وظيفة رفع الملفات في Media Manager في TastyIgniter v4.3.0. بسبب عدم كفاية التحقق والتعقيم لملفات .svg المرفوعة، يمكن لمستخدم مصادق عليه بصلاحيات منخفضة رفع ملف ضار يحتوي على تعليمات JavaScript برمجية مضمّنة.
عندما يعرض المسؤول الملف المرفوع أو يستعرضه، يتم تنفيذ الحمولة ضمن سياق جلسته. من خلال ربط هذا المتجه مع Cross-Site Request Forgery (CSRF)، يمكن للمهاجم استخراج رمز مكافحة CSRF الخاص بالمسؤول وتشغيل إجراءات إدارية غير مصرح بها (مثل تعديل بيانات اعتماد الحساب)، مما يؤدي إلى الاستيلاء الكامل على الحساب.
| الخاصية | القيمة |
|---|
| معرّف CVE | CVE-2026-14856 |
| إشعار INCIBE | INCIBE-2026-511 |
| المكوّن المتأثر | Media Manager |
| الإصدار المتأثر | TastyIgniter v4.3.0 |
| نوع الثغرة | CWE-79 (Cross-Site Scripting مخزّن) |
| درجة CVSS v4.0 | 6.3 (متوسطة) |
| متجه CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| تم اكتشافها بواسطة | Jonas Fernández |
التقرير التقني الكامل، والتحليل خطوة بخطوة، والتحليل متاح بصيغة PDF داخل هذا المستودع:
Jonas Fernández