CVE-2026-14856
संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) TastyIgniter मीडिया मैनेजर में
- प्रकाशित
- 27 जुल॰ 2026
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- INCIBE
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 21.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TastyIgniter v4.3.0 के Media Manager में फ़ाइल अपलोड कार्यक्षमता में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई है, जो SVG फ़ाइलों के अपर्याप्त सत्यापन और स्वच्छता (sanitization) के कारण उत्पन्न होती है। कम विशेषाधिकारों वाला एक प्रमाणित उपयोगकर्ता JavaScript कोड युक्त एक दुर्भावनापूर्ण SVG फ़ाइल अपलोड कर सकता है। जब कोई व्यवस्थापक उस फ़ाइल को देखता है, तो कोड उनके ब्राउज़र के संदर्भ में निष्पादित हो जाता है। इस भेद्यता को क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) हमले के साथ जोड़कर, एक हमलावर व्यवस्थापक का CSRF टोकन निकाल सकता है और अनधिकृत कार्य कर सकता है—जैसे क्रेडेंशियल संशोधित करना—जिससे प्रशासनिक खाते पर पूर्ण नियंत्रण प्राप्त हो जाता है।
स्रोत
2CVE-2026-14856 का तकनीकी विश्लेषण और PoC, जो TastyIgniter v4.3.0 Media Manager में एक stored XSS है जो admin account takeover प्राप्त करने के लिए CSRF के साथ chain होता है।
CVE-2026-14856 TastyIgniter v4.3.0
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।