
CVE-2026-14856 TastyIgniter v4.3.0
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en la funcionalidad de carga de archivos del Media Manager de TastyIgniter v4.3.0. Debido a una validación y saneamiento insuficientes de los archivos .svg cargados, un usuario autenticado con privilegios bajos puede cargar un archivo malicioso que contenga código JavaScript incrustado.
Cuando un administrador visualiza o previsualiza el archivo cargado, la carga útil se ejecuta dentro del contexto de su sesión. Al encadenar este vector con Cross-Site Request Forgery (CSRF), un atacante puede extraer el token anti-CSRF del administrador y desencadenar acciones administrativas no autorizadas (por ejemplo, modificar las credenciales de la cuenta), lo que resulta en una Toma de Control de Cuenta completa.
| Propiedad | Valor |
|---|---|
| ID CVE | CVE-2026-14856 |
| Aviso INCIBE | INCIBE-2026-511 |
| Componente Afectado | Media Manager |
| Versión Vulnerable | TastyIgniter v4.3.0 |
| Tipo de Vulnerabilidad | CWE-79 (Cross-Site Scripting Almacenado) |
| Puntuación CVSS v4.0 | 6.3 (Medio) |
| Vector CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Descubierto por | Jonas Fernández |
El informe técnico completo, el desglose paso a paso y el análisis están disponibles en formato PDF dentro de este repositorio:
Jonas Fernández