
Технический анализ и PoC для CVE-2026-14856 — хранимая XSS в Media Manager TastyIgniter v4.3.0, которая в связке с CSRF позволяет захватить учётную запись администратора.
Уязвимость Stored Cross-Site Scripting (XSS) была выявлена в функциональности загрузки файлов Media Manager в TastyIgniter v4.3.0. Из-за недостаточной проверки и очистки загружаемых файлов .svg аутентифицированный пользователь с низкими привилегиями может загрузить вредоносный файл, содержащий встроенный код JavaScript.
Когда администратор просматривает или открывает предпросмотр загруженного файла, полезная нагрузка выполняется в контексте его сессии. Связав этот вектор с Cross-Site Request Forgery (CSRF), злоумышленник может извлечь анти-CSRF токен администратора и инициировать несанкционированные административные действия (например, изменение учётных данных), что приводит к полному захвату учётной записи.
| Свойство | Значение |
|---|---|
| CVE ID | CVE-2026-14856 |
| INCIBE Advisory | INCIBE-2026-511 |
| Уязвимый компонент | Media Manager |
| Уязвимая версия | TastyIgniter v4.3.0 |
| Тип уязвимости | CWE-79 (Stored Cross-Site Scripting) |
| Оценка CVSS v4.0 | 6.3 (Средняя) |
| Вектор CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| Обнаружено | Jonas Fernández |
Полный технический отчёт, пошаговый разбор и анализ доступны в формате PDF в этом репозитории:
Jonas Fernández