
Analyse technique et PoC pour CVE-2026-14856, une XSS stockée dans le Media Manager de TastyIgniter v4.3.0 qui s'enchaîne avec un CSRF pour permettre la prise de contrôle d'un compte administrateur.
Une vulnérabilité de Cross-Site Scripting (XSS) stocké a été identifiée dans la fonctionnalité de téléversement de fichiers du Media Manager dans TastyIgniter v4.3.0. En raison d'une validation et d'une assainissement insuffisants des fichiers .svg téléversés, un utilisateur authentifié à faibles privilèges peut téléverser un fichier malveillant contenant du code JavaScript embarqué.
Lorsqu'un administrateur consulte ou prévisualise le fichier téléversé, la charge utile s'exécute dans le contexte de sa session. En enchaînant ce vecteur avec une falsification de requête intersite (CSRF), un attaquant peut extraire le jeton anti-CSRF de l'administrateur et déclencher des actions administratives non autorisées (par exemple, la modification des identifiants de compte), aboutissant à une prise de contrôle de compte complète.
| Propriété | Valeur |
|---|---|
| ID CVE | CVE-2026-14856 |
| Avis INCIBE | INCIBE-2026-511 |
| Composant affecté | Media Manager |
| Version vulnérable | TastyIgniter v4.3.0 |
| Type de vulnérabilité | CWE-79 (Cross-Site Scripting stocké) |
| Score CVSS v4.0 | 6.3 (Moyen) |
| Vecteur CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Découvert par | Jonas Fernández |
Le rapport technique complet, la décomposition étape par étape et l'analyse sont disponibles au format PDF dans ce dépôt :
Jonas Fernández