
CVE-2026-14856 TastyIgniter v4.3.0
저장형 크로스 사이트 스크립팅(XSS) 취약점이 TastyIgniter v4.3.0의 Media Manager 파일 업로드 기능에서 확인되었습니다. 업로드된 .svg 파일에 대한 검증 및 삭제(새니타이징)가 충분하지 않아, 인증된 낮은 권한의 사용자가 임베디드 JavaScript 코드가 포함된 악성 파일을 업로드할 수 있습니다.
관리자가 업로드된 파일을 보거나 미리 볼 때, 페이로드가 관리자 세션의 컨텍스트 내에서 실행됩니다. 이 벡터를 사이트 간 요청 위조(CSRF)와 연계하면, 공격자는 관리자의 CSRF 방지 토큰을 추출하고 계정 자격 증명 수정 등의 승인되지 않은 관리 작업을 트리거하여 완전한 계정 탈취(Account Takeover) 를 유발할 수 있습니다.
| 속성 | 값 |
|---|---|
| CVE ID | CVE-2026-14856 |
| INCIBE 권고 | INCIBE-2026-511 |
| 영향받는 구성 요소 | Media Manager |
| 취약한 버전 | TastyIgniter v4.3.0 |
| 취약점 유형 | CWE-79 (저장형 크로스 사이트 스크립팅) |
| CVSS v4.0 점수 | 6.3 (Medium) |
| CVSS 벡터 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| 발견자 | Jonas Fernández |
전체 기술 보고서와 단계별 분석 및 해설은 이 저장소 내 PDF 형식으로 제공됩니다:
Jonas Fernández