CVE-2026-14856
XSS almacenado (Cross-Site Scripting) en el Administrador de Medios de TastyIgniter
- Publicado
- 27 jul 2026
- Actualizado
- 27 jul 2026
- Asignación de CNA
- INCIBE
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 21,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad de carga de archivos del Administrador de Medios en TastyIgniter v4.3.0, causada por una validación y saneamiento insuficientes de los archivos SVG. Un usuario autenticado con privilegios bajos puede cargar un archivo SVG malicioso que contenga código JavaScript. Cuando un administrador visualiza ese archivo, el código se ejecuta en el contexto de su navegador. Al encadenar esta vulnerabilidad con un ataque de Cross-Site Request Forgery (CSRF), un atacante puede extraer el token CSRF del administrador y realizar acciones no autorizadas—como modificar credenciales—obteniendo así el control total de la cuenta administrativa.
Fuentes
2Análisis técnico y PoC para CVE-2026-14856, un XSS almacenado en TastyIgniter v4.3.0 Media Manager que se encadena con CSRF para lograr la toma de control de la cuenta de administrador.
CVE-2026-14856 TastyIgniter v4.3.0
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.