
CVE-2026-14856 TastyIgniter v4.3.0
TastyIgniter v4.3.0 के Media Manager की फ़ाइल अपलोड कार्यक्षमता में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored XSS) भेद्यता पाई गई। अपलोड किए गए .svg फ़ाइलों के अपर्याप्त सत्यापन और सैनिटाइज़ेशन के कारण, एक प्रमाणित निम्न-विशेषाधिकार (low-privileged) उपयोगकर्ता एम्बेडेड JavaScript कोड वाली एक दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है।
जब कोई व्यवस्थापक अपलोड की गई फ़ाइल को देखता या पूर्वावलोकन करता है, तो पेलोड उनके सत्र के संदर्भ में निष्पादित हो जाता है। इस वेक्टर को क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) के साथ जोड़कर, एक हमलावर व्यवस्थापक का anti-CSRF टोकन निकाल सकता है और अनधिकृत प्रशासनिक क्रियाएँ (जैसे, खाता क्रेडेंशियल संशोधित करना) ट्रिगर कर सकता है, जिसके परिणामस्वरूप पूर्ण खाता अधिग्रहण होता है।
| गुण | मान |
|---|---|
| CVE ID | CVE-2026-14856 |
| INCIBE सलाह | INCIBE-2026-511 |
| प्रभावित घटक | Media Manager |
| भेद्य संस्करण | TastyIgniter v4.3.0 |
| भेद्यता प्रकार | CWE-79 (संग्रहीत क्रॉस-साइट स्क्रिप्टिंग) |
| CVSS v4.0 स्कोर | 6.3 (मध्यम) |
| CVSS वेक्टर | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| खोजकर्ता | Jonas Fernández |
पूर्ण तकनीकी रिपोर्ट, चरण-दर-चरण विवरण और विश्लेषण इस रिपॉज़िटरी में PDF प्रारूप में उपलब्ध है:
Jonas Fernández