
Technische Analyse und PoC für CVE-2026-14856, ein gespeichertes XSS im Media Manager von TastyIgniter v4.3.0, das mit CSRF verkettet wird, um die Übernahme eines Admin-Kontos zu erreichen.
Eine Schwachstelle für gespeichertes Cross-Site Scripting (XSS) wurde in der Datei-Upload-Funktionalität des Media Managers in TastyIgniter v4.3.0 identifiziert. Aufgrund unzureichender Validierung und Bereinigung hochgeladener .svg-Dateien kann ein authentifizierter Benutzer mit geringen Rechten eine bösartige Datei hochladen, die eingebetteten JavaScript-Code enthält.
Wenn ein Administrator die hochgeladene Datei anzeigt oder in der Vorschau betrachtet, wird die Nutzlast im Kontext seiner Sitzung ausgeführt. Durch die Verkettung dieses Vektors mit Cross-Site Request Forgery (CSRF) kann ein Angreifer das Anti-CSRF-Token des Administrators extrahieren und unbefugte administrative Aktionen auslösen (z. B. Änderung von Kontoanmeldedaten), was zu einer vollständigen Kontoübernahme führt.
| Eigenschaft | Wert |
|---|---|
| CVE-ID | CVE-2026-14856 |
| INCIBE-Hinweis | INCIBE-2026-511 |
| Betroffene Komponente | Media Manager |
| Betroffene Version | TastyIgniter v4.3.0 |
| Schwachstellentyp | CWE-79 (Gespeichertes Cross-Site Scripting) |
| CVSS v4.0 Score | 6.3 (Mittel) |
| CVSS-Vektor | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Entdeckt von | Jonas Fernández |
Der vollständige technische Bericht, die Schritt-für-Schritt-Aufschlüsselung und die Analyse sind im PDF-Format in diesem Repository verfügbar:
Jonas Fernández