
CVE-2026-14856 TastyIgniter v4.3.0
In der Datei-Upload-Funktion des Media Managers in TastyIgniter v4.3.0 wurde eine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS) identifiziert. Aufgrund unzureichender Validierung und Bereinigung hochgeladener .svg-Dateien kann ein authentifizierter Benutzer mit geringen Berechtigungen eine bösartige Datei mit eingebettetem JavaScript-Code hochladen.
Wenn ein Administrator die hochgeladene Datei anzeigt oder in der Vorschau öffnet, wird der Schadcode im Kontext seiner Sitzung ausgeführt. Durch die Verkettung dieses Vektors mit Cross-Site Request Forgery (CSRF) kann ein Angreifer das Anti-CSRF-Token des Administrators extrahieren und unbefugte administrative Aktionen auslösen (z. B. Ändern von Kontozugangsdaten), was zu einer vollständigen Kontoübernahme führt.
Der vollständige technische Bericht, die schrittweise Aufschlüsselung und die Analyse sind als PDF-Datei in diesem Repository verfügbar:
Jonas Fernández
| Eigenschaft | Wert |
|---|
| CVE ID | CVE-2026-14856 |
| INCIBE-Hinweis | INCIBE-2026-511 |
| Betroffene Komponente | Media Manager |
| Verwundbare Version | TastyIgniter v4.3.0 |
| Schwachstellentyp | CWE-79 (Gespeichertes Cross-Site-Scripting) |
| CVSS-v4.0-Score | 6.3 (Mittel) |
| CVSS-Vektor | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Entdeckt von | Jonas Fernández |