
CVE-2026-14856 TastyIgniter v4.3.0
Une vulnérabilité de script intersite stocké (Stored Cross-Site Scripting, XSS) a été identifiée dans la fonctionnalité de téléversement de fichiers du Media Manager de TastyIgniter v4.3.0. En raison d'une validation et d'un assainissement insuffisants des fichiers .svg téléversés, un utilisateur authentifié à faibles privilèges peut téléverser un fichier malveillant contenant du code JavaScript intégré.
Lorsqu'un administrateur consulte ou prévisualise le fichier téléversé, la charge utile s'exécute dans le contexte de sa session. En enchaînant ce vecteur avec une falsification de requête intersite (Cross-Site Request Forgery, CSRF), un attaquant peut extraire le jeton anti-CSRF de l'administrateur et déclencher des actions administratives non autorisées (par exemple, modifier les identifiants du compte), ce qui aboutit à une prise de contrôle totale du compte.
Le rapport technique complet, la décomposition étape par étape et l'analyse sont disponibles au format PDF dans ce dépôt :
Jonas Fernández
| Propriété | Valeur |
|---|
| Identifiant CVE | CVE-2026-14856 |
| Avis INCIBE | INCIBE-2026-511 |
| Composant concerné | Media Manager |
| Version vulnérable | TastyIgniter v4.3.0 |
| Type de vulnérabilité | CWE-79 (Script intersite stocké) |
| Score CVSS v4.0 | 6.3 (Moyen) |
| Vecteur CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Découvert par | Jonas Fernández |