
CVE-2026-14856 TastyIgniter v4.3.0
È stata identificata una vulnerabilità di Cross-Site Scripting (XSS) persistente nella funzionalità di caricamento file del Media Manager in TastyIgniter v4.3.0. A causa di una validazione e sanificazione insufficiente dei file .svg caricati, un utente autenticato con privilegi bassi può caricare un file dannoso contenente codice JavaScript incorporato.
Quando un amministratore visualizza o anteprima il file caricato, il payload viene eseguito nel contesto della sua sessione. Combinando questo vettore con la Cross-Site Request Forgery (CSRF), un attaccante può estrarre il token anti-CSRF dell'amministratore e innescare azioni amministrative non autorizzate (ad es., modifica delle credenziali dell'account), portando a un Account Takeover completo.
Il report tecnico completo, la descrizione dettagliata passo-passo e l'analisi sono disponibili in formato PDF all'interno di questo repository:
Jonas Fernández
| Proprietà | Valore |
|---|
| CVE ID | CVE-2026-14856 |
| Avviso INCIBE | INCIBE-2026-511 |
| Componente Interessato | Media Manager |
| Versione Vulnerabile | TastyIgniter v4.3.0 |
| Tipo di Vulnerabilità | CWE-79 (Stored Cross-Site Scripting) |
| Punteggio CVSS v4.0 | 6.3 (Medio) |
| Vettore CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Scoperto Da | Jonas Fernández |