PT-2026-64876 · Unknown · Tastyigniter

·

CVE-2026-14856

·

Publicado

2026-07-27

·

Atualizado

2026-07-27

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas TastyIgniter versão 4.3.0
Descrição Um problema de Cross-Site Scripting (XSS) armazenado existe na funcionalidade de upload de arquivos do Media Manager devido à validação e sanitização insuficientes de arquivos SVG. Um usuário autenticado com baixos privilégios pode fazer o upload de um arquivo SVG malicioso contendo código JavaScript. Quando um administrador visualiza o arquivo, o código é executado no contexto do navegador. Isso pode ser combinado com um ataque de Cross-Site Request Forgery (CSRF)—uma técnica usada para enganar um usuário para que execute ações indesejadas em uma aplicação web—para extrair o token CSRF do administrador e realizar ações não autorizadas, como a modificação de credenciais, obtendo controle administrativo total.
Recomendações Atualize o TastyIgniter versão 4.3.0 para uma versão mais recente que corrija este problema. Como medida de mitigação temporária, restrinja a capacidade de usuários com baixos privilégios de fazerem upload de arquivos SVG para o Media Manager.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14856

Produtos afetados

Tastyigniter