
Análise técnica e PoC para CVE-2026-14856, um XSS armazenado no Media Manager do TastyIgniter v4.3.0 que se encadeia com CSRF para obter a tomada de conta de administrador.
Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado foi identificada na funcionalidade de upload de arquivos do Media Manager no TastyIgniter v4.3.0. Devido à validação e sanitização insuficientes de arquivos .svg enviados, um usuário autenticado com baixos privilégios pode enviar um arquivo malicioso contendo código JavaScript incorporado.
Quando um administrador visualiza ou pré-visualiza o arquivo enviado, o payload é executado no contexto da sessão do administrador. Ao encadear este vetor com Cross-Site Request Forgery (CSRF), um atacante pode extrair o token anti-CSRF do administrador e desencadear ações administrativas não autorizadas (por exemplo, modificar credenciais de conta), resultando em um Account Takeover completo.
| Propriedade | Valor |
|---|---|
| CVE ID | CVE-2026-14856 |
| Aviso INCIBE | INCIBE-2026-511 |
| Componente Afetado | Media Manager |
| Versão Vulnerável | TastyIgniter v4.3.0 |
| Tipo de Vulnerabilidade | CWE-79 (Cross-Site Scripting Armazenado) |
| Pontuação CVSS v4.0 | 6.3 (Média) |
| Vetor CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Descoberto Por | Jonas Fernández |
O relatório técnico completo, a análise passo a passo e a análise estão disponíveis em formato PDF neste repositório:
Jonas Fernández