
Analisi tecnica e PoC per CVE-2026-14856, un XSS memorizzato nel Media Manager di TastyIgniter v4.3.0 che si concatena con CSRF per ottenere il takeover dell'account admin.
Una vulnerabilità di Cross-Site Scripting (XSS) memorizzato è stata identificata nella funzionalità di caricamento file del Media Manager in TastyIgniter v4.3.0. A causa di una validazione e sanificazione insufficienti dei file .svg caricati, un utente autenticato con privilegi limitati può caricare un file malevolo contenente codice JavaScript incorporato.
Quando un amministratore visualizza o visualizza in anteprima il file caricato, il payload viene eseguito nel contesto della sua sessione. Concatenando questo vettore con il Cross-Site Request Forgery (CSRF), un attaccante può estrarre il token anti-CSRF dell'amministratore e attivare azioni amministrative non autorizzate (ad esempio, modificare le credenziali dell'account), con conseguente Account Takeover completo.
| Proprietà | Valore |
|---|---|
| CVE ID | CVE-2026-14856 |
| INCIBE Advisory | INCIBE-2026-511 |
| Componente interessato | Media Manager |
| Versione vulnerabile | TastyIgniter v4.3.0 |
| Tipo di vulnerabilità | CWE-79 (Cross-Site Scripting memorizzato) |
| Punteggio CVSS v4.0 | 6.3 (Medio) |
| Vettore CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Scoperto da | Jonas Fernández |
Il report tecnico completo, l'analisi dettagliata passo-passo e l'analisi sono disponibili in formato PDF all'interno di questo repository:
Jonas Fernández