Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-14856-TastyIgniter — Analisi tecnica e PoC per CVE-2026-14856, un XSS memorizzato nel Media Manager di TastyIgniter v4.3.0 che si concatena con CSRF per ottenere il takeover dell'account admin. | Kitploit
Strumenti/GitHubGitHub/jonastrikex/cve-2026-14856-tastyigniter
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingPaper e Ricerca
GitHubjonastrikex/cve-2026-14856-tastyigniter

CVE-2026-14856-TastyIgniter

Analisi tecnica e PoC per CVE-2026-14856, un XSS memorizzato nel Media Manager di TastyIgniter v4.3.0 che si concatena con CSRF per ottenere il takeover dell'account admin.

Vedi Repository
41 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-14856: XSS memorizzato per Account Takeover in TastyIgniter v4.3.0

INCIBE-CERT CVSS v4.0 CWE-79

📌 Riepilogo

Una vulnerabilità di Cross-Site Scripting (XSS) memorizzato è stata identificata nella funzionalità di caricamento file del Media Manager in TastyIgniter v4.3.0. A causa di una validazione e sanificazione insufficienti dei file .svg caricati, un utente autenticato con privilegi limitati può caricare un file malevolo contenente codice JavaScript incorporato.

Quando un amministratore visualizza o visualizza in anteprima il file caricato, il payload viene eseguito nel contesto della sua sessione. Concatenando questo vettore con il Cross-Site Request Forgery (CSRF), un attaccante può estrarre il token anti-CSRF dell'amministratore e attivare azioni amministrative non autorizzate (ad esempio, modificare le credenziali dell'account), con conseguente Account Takeover completo.


📊 Panoramica tecnica

ProprietàValore
CVE IDCVE-2026-14856
INCIBE AdvisoryINCIBE-2026-511
Componente interessatoMedia Manager
Versione vulnerabileTastyIgniter v4.3.0
Tipo di vulnerabilitàCWE-79 (Cross-Site Scripting memorizzato)
Punteggio CVSS v4.06.3 (Medio)
Vettore CVSSCVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Scoperto daJonas Fernández

⚙️ Catena di sfruttamento

  1. Fase di caricamento: Un utente autenticato con privilegi limitati carica un file SVG contenente un payload JavaScript malevolo nel Media Manager.
  2. Fase di esecuzione: Un amministratore visualizza il file, eseguendo il JavaScript incorporato nel contesto della propria sessione browser.
  3. Estrazione del token: Lo script estrae programmaticamente il token CSRF attivo dell'amministratore.
  4. Account Takeover: Lo script invia una richiesta autenticata utilizzando il token rubato per aggiornare le credenziali amministrative (email/password).

📁 Proof of Concept (PoC)

Il report tecnico completo, l'analisi dettagliata passo-passo e l'analisi sono disponibili in formato PDF all'interno di questo repository:

📄 TastyIgniter-4.3.0-POC.pdf


🛡️ Remediation e divulgazione coordinata

  • Stato del fornitore: Corretto nell'ultima release dal produttore. Si consiglia l'aggiornamento alla versione più recente.
  • Coordinamento: Divulgato in modo responsabile tramite la Coordinated Vulnerability Disclosure (CVD) di INCIBE-CERT.
  • Avviso ufficiale: INCIBE-CERT Notice

👤 Autore

Jonas Fernández

Scarica lo strumento