
CVE-2026-14856 का तकनीकी विश्लेषण और PoC, जो TastyIgniter v4.3.0 Media Manager में एक stored XSS है जो admin account takeover प्राप्त करने के लिए CSRF के साथ chain होता है।
TastyIgniter v4.3.0 में Media Manager की फ़ाइल अपलोड कार्यक्षमता में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई थी। अपलोड की गई .svg फ़ाइलों के अपर्याप्त सत्यापन और सैनिटाइज़ेशन के कारण, एक प्रमाणित कम-विशेषाधिकार वाला उपयोगकर्ता एम्बेडेड JavaScript कोड वाली एक दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है।
जब कोई प्रशासक अपलोड की गई फ़ाइल को देखता या पूर्वावलोकन करता है, तो पेलोड उनके सत्र के संदर्भ में निष्पादित होता है। इस वेक्टर को क्रॉस-साइट रिक्वेस्ट फ़ॉर्जरी (CSRF) के साथ जोड़कर, एक हमलावर प्रशासक का anti-CSRF टोकन निकाल सकता है और अनधिकृत प्रशासनिक कार्रवाइयों (जैसे, अकाउंट क्रेडेंशियल्स को संशोधित करना) को ट्रिगर कर सकता है, जिसके परिणामस्वरूप पूर्ण अकाउंट टेकओवर होता है।
| Property | Value |
|---|
| CVE ID | CVE-2026-14856 |
| INCIBE Advisory | INCIBE-2026-511 |
| Affected Component | Media Manager |
| Vulnerable Version | TastyIgniter v4.3.0 |
| Vulnerability Type | CWE-79 (Stored Cross-Site Scripting) |
| CVSS v4.0 Score | 6.3 (Medium) |
| CVSS Vector | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Discovered By | Jonas Fernández |
पूरी तकनीकी रिपोर्ट, चरण-दर-चरण विवरण, और विश्लेषण इस रिपॉज़िटरी में PDF प्रारूप में उपलब्ध हैं:
Jonas Fernández