
CVE-2026-14856 TastyIgniter v4.3.0
Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado foi identificada na funcionalidade de upload de arquivos do Gerenciador de Mídia no TastyIgniter v4.3.0. Devido à validação e sanitização insuficientes de arquivos .svg enviados, um usuário autenticado com baixo privilégio pode enviar um arquivo malicioso contendo código JavaScript embutido.
Quando um administrador visualiza ou pré-visualiza o arquivo enviado, o payload é executado no contexto da sessão dele. Ao encadear esse vetor com Cross-Site Request Forgery (CSRF), um atacante pode extrair o token anti-CSRF do administrador e acionar ações administrativas não autorizadas (por exemplo, modificar credenciais de conta), resultando em uma tomada de conta completa.
| Propriedade | Valor |
|---|---|
| ID do CVE | CVE-2026-14856 |
| Aviso INCIBE | INCIBE-2026-511 |
| Componente Afetado | Gerenciador de Mídia |
| Versão Vulnerável | TastyIgniter v4.3.0 |
| Tipo de Vulnerabilidade | CWE-79 (Cross-Site Scripting Armazenado) |
| Pontuação CVSS v4.0 | 6.3 (Médio) |
| Vetor CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Descoberto Por | Jonas Fernández |
O relatório técnico completo, o detalhamento passo a passo e a análise estão disponíveis em formato PDF neste repositório:
Jonas Fernández