Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-14856-TastyIgniter — Análise técnica e PoC para CVE-2026-14856, um XSS armazenado no Media Manager do TastyIgniter v4.3.0 que se encadeia com CSRF para obter a tomada de conta de administrador. | Kitploit
Ferramentas/GitHubGitHub/jonastrikex/cve-2026-14856-tastyigniter
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoPapers e Pesquisa
GitHubjonastrikex/cve-2026-14856-tastyigniter

CVE-2026-14856-TastyIgniter

Análise técnica e PoC para CVE-2026-14856, um XSS armazenado no Media Manager do TastyIgniter v4.3.0 que se encadeia com CSRF para obter a tomada de conta de administrador.

Ver Repositório
4há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-14856: XSS Armazenado para Account Takeover no TastyIgniter v4.3.0

INCIBE-CERT CVSS v4.0 CWE-79

📌 Resumo

Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado foi identificada na funcionalidade de upload de arquivos do Media Manager no TastyIgniter v4.3.0. Devido à validação e sanitização insuficientes de arquivos .svg enviados, um usuário autenticado com baixos privilégios pode enviar um arquivo malicioso contendo código JavaScript incorporado.

Quando um administrador visualiza ou pré-visualiza o arquivo enviado, o payload é executado no contexto da sessão do administrador. Ao encadear este vetor com Cross-Site Request Forgery (CSRF), um atacante pode extrair o token anti-CSRF do administrador e desencadear ações administrativas não autorizadas (por exemplo, modificar credenciais de conta), resultando em um Account Takeover completo.


📊 Visão Técnica Geral

PropriedadeValor
CVE IDCVE-2026-14856
Aviso INCIBEINCIBE-2026-511
Componente AfetadoMedia Manager
Versão VulnerávelTastyIgniter v4.3.0
Tipo de VulnerabilidadeCWE-79 (Cross-Site Scripting Armazenado)
Pontuação CVSS v4.06.3 (Média)
Vetor CVSSCVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Descoberto PorJonas Fernández

⚙️ Cadeia de Exploração

  1. Fase de Upload: Um usuário autenticado com baixos privilégios envia um arquivo SVG contendo um payload JavaScript malicioso para o Media Manager.
  2. Fase de Execução: Um administrador visualiza o arquivo, executando o JavaScript incorporado no contexto da sessão do seu navegador.
  3. Extração de Token: O script extrai programaticamente o token CSRF ativo do administrador.
  4. Account Takeover: O script emite uma requisição autenticada usando o token roubado para atualizar credenciais administrativas (email/senha).

📁 Prova de Conceito (PoC)

O relatório técnico completo, a análise passo a passo e a análise estão disponíveis em formato PDF neste repositório:

📄 TastyIgniter-4.3.0-POC.pdf


🛡️ Remediação e Divulgação Coordenada

  • Status do Fornecedor: Corrigido na versão mais recente pelo fabricante. Recomenda-se atualizar para a versão mais recente.
  • Coordenação: Divulgado de forma responsável através da Divulgação Coordenada de Vulnerabilidades (CVD) do INCIBE-CERT.
  • Aviso Oficial: Aviso INCIBE-CERT

👤 Autor

Jonas Fernández

Baixar ferramenta