在 TastyIgniter v4.3.0 的媒体管理器文件上传功能中发现了一个存储型跨站脚本(XSS)漏洞。由于对上传的 .svg 文件验证与过滤不足,经过身份验证的低权限用户可以上传包含嵌入式 JavaScript 代码的恶意文件。
当管理员查看或预览该上传文件时,载荷会在其会话上下文中执行。通过将此攻击向量与跨站请求伪造(CSRF)相结合,攻击者可以获取管理员的 CSRF 防护令牌,并触发未经授权的管理操作(例如修改账户凭据),最终实现完全的账户接管。
| 属性 | 值 |
|---|---|
| CVE ID | CVE-2026-14856 |
| INCIBE 公告 | INCIBE-2026-511 |
| 受影响组件 | 媒体管理器 |
| 受影响版本 | TastyIgniter v4.3.0 |
| 漏洞类型 | CWE-79(存储型跨站脚本) |
| CVSS v4.0 评分 | 6.3(中危) |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| 发现者 | Jonas Fernández |
完整的技术报告、分步解析与分析以 PDF 格式存储于本仓库中:
Jonas Fernández