
CVE-2026-14856 TastyIgniter v4.3.0
В функциональности загрузки файлов Media Manager в TastyIgniter v4.3.0 была обнаружена уязвимость хранимого межсайтового скриптинга (XSS). Из-за недостаточной проверки и очистки загружаемых .svg-файлов аутентифицированный пользователь с низкими привилегиями может загрузить вредоносный файл, содержащий встроенный JavaScript-код.
Когда администратор просматривает или предпросматривает загруженный файл, полезная нагрузка выполняется в контексте его сессии. Комбинируя этот вектор с межсайтовой подделкой запросов (CSRF), злоумышленник может извлечь анти-CSRF токен администратора и инициировать несанкционированные административные действия (например, изменить учётные данные аккаунта), что приводит к полному захвату учётной записи.
Полный технический отчёт, пошаговый разбор и анализ доступны в формате PDF в этом репозитории:
Jonas Fernández
| Свойство | Значение |
|---|
| Идентификатор CVE | CVE-2026-14856 |
| Уведомление INCIBE | INCIBE-2026-511 |
| Затронутый компонент | Media Manager |
| Уязвимая версия | TastyIgniter v4.3.0 |
| Тип уязвимости | CWE-79 (Хранимый межсайтовый скриптинг) |
| Оценка CVSS v4.0 | 6.3 (Средний) |
| Вектор CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Обнаружил | Jonas Fernández |