
CVE-2026-14856 TastyIgniter v4.3.0
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en la funcionalidad de carga de archivos del Media Manager de TastyIgniter v4.3.0. Debido a una validación y saneamiento insuficientes de los archivos .svg cargados, un usuario autenticado con privilegios bajos puede cargar un archivo malicioso que contenga código JavaScript incrustado.
Cuando un administrador visualiza o previsualiza el archivo cargado, la carga útil se ejecuta dentro del contexto de su sesión. Al encadenar este vector con Cross-Site Request Forgery (CSRF), un atacante puede extraer el token anti-CSRF del administrador y desencadenar acciones administrativas no autorizadas (por ejemplo, modificar las credenciales de la cuenta), lo que resulta en una Toma de Control de Cuenta completa.
El informe técnico completo, el desglose paso a paso y el análisis están disponibles en formato PDF dentro de este repositorio:
Jonas Fernández
| Propiedad | Valor |
|---|
| ID CVE | CVE-2026-14856 |
| Aviso INCIBE | INCIBE-2026-511 |
| Componente Afectado | Media Manager |
| Versión Vulnerable | TastyIgniter v4.3.0 |
| Tipo de Vulnerabilidad | CWE-79 (Cross-Site Scripting Almacenado) |
| Puntuación CVSS v4.0 | 6.3 (Medio) |
| Vector CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Descubierto por | Jonas Fernández |