
CVE-2026-14856 TastyIgniter v4.3.0
TastyIgniter v4.3.0 の Media Manager におけるファイルアップロード機能に、保存型クロスサイトスクリプティング(XSS)の脆弱性が確認されました。アップロードされる .svg ファイルの検証およびサニタイズが不十分であるため、認証済みの低権限ユーザーが、埋め込まれたJavaScriptコードを含む悪意のあるファイルをアップロードできます。
管理者がアップロードされたファイルを表示またはプレビューすると、ペイロードが管理者のセッションのコンテキスト内で実行されます。この経路をクロスサイトリクエストフォージェリ(CSRF)と連鎖させることで、攻撃者は管理者のCSRF対策トークンを抽出し、不正な管理操作(例:アカウント認証情報の変更)を引き起こすことができ、完全なアカウント乗っ取りに至ります。
| プロパティ | 値 |
|---|---|
| CVE ID | CVE-2026-14856 |
| INCIBE 勧告 | INCIBE-2026-511 |
| 影響を受けるコンポーネント | Media Manager |
| 影響を受けるバージョン | TastyIgniter v4.3.0 |
| 脆弱性の種類 | CWE-79(保存型クロスサイトスクリプティング) |
| CVSS v4.0 スコア | 6.3(Medium) |
| CVSS ベクター | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| 発見者 | Jonas Fernández |
完全な技術レポート、ステップバイステップの詳細、および分析は、このリポジトリ内のPDF形式で入手できます。
Jonas Fernández