
CVE-2026-14856에 대한 기술 분석 및 PoC로, TastyIgniter v4.3.0 Media Manager의 저장형 XSS가 CSRF와 연계되어 관리자 계정 탈취를 달성하는 취약점입니다.
TastyIgniter v4.3.0의 Media Manager 파일 업로드 기능에서 저장형 크로스 사이트 스크립팅(XSS) 취약점이 확인되었습니다. 업로드된 .svg 파일에 대한 검증 및 정제가 불충분하기 때문에, 인증된 낮은 권한의 사용자가 JavaScript 코드가 삽입된 악성 파일을 업로드할 수 있습니다.
관리자가 업로드된 파일을 보거나 미리 볼 때, 페이로드가 관리자의 세션 컨텍스트 내에서 실행됩니다. 이 벡터를 크로스 사이트 요청 위조(CSRF)와 연계함으로써, 공격자는 관리자의 안티 CSRF 토큰을 추출하고 무단 관리자 작업(예: 계정 자격 증명 변경)을 트리거하여 완전한 계정 탈취를 달성할 수 있습니다.
| 속성 | 값 |
|---|
| CVE ID | CVE-2026-14856 |
| INCIBE 권고 | INCIBE-2026-511 |
| 영향받는 구성 요소 | Media Manager |
| 취약한 버전 | TastyIgniter v4.3.0 |
| 취약점 유형 | CWE-79 (저장형 크로스 사이트 스크립팅) |
| CVSS v4.0 점수 | 6.3 (Medium) |
| CVSS 벡터 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| 발견자 | Jonas Fernández |
전체 기술 보고서, 단계별 분석 및 분석 내용은 이 저장소에서 PDF 형식으로 확인할 수 있습니다:
Jonas Fernández