Unknown · Tastyigniter · CVE-2026-14856
**Nome do Software Vulnerável e Versões Afetadas**
TastyIgniter versão 4.3.0
**Descrição**
Um problema de Cross-Site Scripting (XSS) armazenado existe na funcionalidade de upload de arquivos do Media Manager devido à validação e sanitização insuficientes de arquivos SVG. Um usuário autenticado com baixos privilégios pode fazer o upload de um arquivo SVG malicioso contendo código JavaScript. Quando um administrador visualiza o arquivo, o código é executado no contexto do navegador. Isso pode ser combinado com um ataque de Cross-Site Request Forgery (CSRF)—uma técnica usada para enganar um usuário para que execute ações indesejadas em uma aplicação web—para extrair o token CSRF do administrador e realizar ações não autorizadas, como a modificação de credenciais, obtendo controle administrativo total.
**Recomendações**
Atualize o TastyIgniter versão 4.3.0 para uma versão mais recente que corrija este problema.
Como medida de mitigação temporária, restrinja a capacidade de usuários com baixos privilégios de fazerem upload de arquivos SVG para o Media Manager.