PT-2026-64876 · Unknown · Tastyigniter
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
TastyIgniter versão 4.3.0
Descrição
Um problema de Cross-Site Scripting (XSS) armazenado existe na funcionalidade de upload de arquivos do Media Manager devido à validação e sanitização insuficientes de arquivos SVG. Um usuário autenticado com baixos privilégios pode fazer o upload de um arquivo SVG malicioso contendo código JavaScript. Quando um administrador visualiza o arquivo, o código é executado no contexto do navegador. Isso pode ser combinado com um ataque de Cross-Site Request Forgery (CSRF)—uma técnica usada para enganar um usuário para que execute ações indesejadas em uma aplicação web—para extrair o token CSRF do administrador e realizar ações não autorizadas, como a modificação de credenciais, obtendo controle administrativo total.
Recomendações
Atualize o TastyIgniter versão 4.3.0 para uma versão mais recente que corrija este problema.
Como medida de mitigação temporária, restrinja a capacidade de usuários com baixos privilégios de fazerem upload de arquivos SVG para o Media Manager.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tastyigniter