🛡 VULNERABILIDADES 🛡

Inyección de Script en Sitios Cruzados (XSS) persistente en el Gestor de Medios de TastyIgniter

🛡CyberObservatorio
Inyección de Script en Sitios Cruzados (XSS) persistente en el Gestor de Medios de TastyIgniter
Idioma

Inyección de Script en Sitios Cruzados (XSS) persistente en el Gestor de Medios de TastyIgniter

Fuente: INCIBE

### Vulnerabilidad en TastyIgniter: Un Riesgo para la Gestión de Restaurantes en Línea

Recientemente, el Instituto Nacional de Ciberseguridad de España (INCIBE) ha hecho pública una vulnerabilidad de severidad media que afecta a TastyIgniter, un sistema de gestión de restaurantes en línea ampliamente utilizado. Esta vulnerabilidad, identificada por el investigador Jonas Fernández, representa un riesgo significativo, especialmente para las empresas que dependen de esta herramienta para gestionar sus operaciones. La seguridad de los sistemas de gestión online es crucial en un mundo donde las transacciones digitales y la información confidencial se vuelven cada vez más vulnerables a ataques cibernéticos.

La vulnerabilidad ha sido clasificada con el identificador CVE-2026-14856, y se refiere a un problema específico de Cross-Site Scripting (XSS) almacenado en la funcionalidad de subida de archivos del Media Manager de TastyIgniter v4.3.0. La raíz del problema se encuentra en la validación y sanitización insuficientes de los archivos SVG que se pueden subir al sistema. Este tipo de vulnerabilidad permite que un usuario autenticado con privilegios limitados cargue un archivo SVG malicioso que contenga código JavaScript. Posteriormente, cuando un administrador del sistema visualiza dicho archivo, el código se ejecuta en el contexto de su navegador, lo que podría tener consecuencias devastadoras para la seguridad de la plataforma.

Imagen del articulo

Técnicamente, esta vulnerabilidad se clasifica bajo la categoría CWE-79, que se refiere a la falta de sanitización de entradas, permitiendo que se inyecten scripts maliciosos. La puntuación base del CVSS v4.0 para esta vulnerabilidad indica que puede ser explotada con relativa facilidad por un atacante con acceso limitado, lo que la convierte en un vector de ataque atractivo. Al encadenar este fallo con un ataque de falsificación de peticiones en sitios cruzados (CSRF), el atacante puede obtener el token CSRF del administrador. Esto no solo facilita la ejecución de acciones no autorizadas, como la modificación de credenciales, sino que también pone en jaque la integridad de toda la cuenta administrativa, permitiendo el acceso no autorizado a datos sensibles.

El impacto de esta vulnerabilidad es significativo, ya que podría comprometer no solo la seguridad de las cuentas de administrador, sino también la confianza de los clientes en el sistema de gestión. Dado el crecimiento del comercio electrónico y la digitalización de los servicios de restauración, la exposición a este tipo de vulnerabilidades podría llevar a pérdidas económicas y daños a la reputación de las empresas afectadas. Además, un compromiso exitoso podría facilitar el acceso a información crítica, lo que podría tener repercusiones legales y de cumplimiento normativo.

Históricamente, el sector de la gestión de restaurantes ha sido objeto de ataques similares, donde la falta de medidas de seguridad adecuadas ha llevado a brechas de datos significativas. La tendencia hacia la digitalización ha hecho que muchas plataformas se vean obligadas a lidiar con la ciberseguridad, un aspecto que a menudo se pasa por alto en el desarrollo de software. Esta vulnerabilidad en TastyIgniter subraya la necesidad de una vigilancia constante y de una actualización proactiva de los sistemas para mitigar el riesgo de ataques.

Imagen del articulo

En respuesta a esta situación, se recomienda encarecidamente a los usuarios de TastyIgniter que actualicen a la última versión disponible del software. Además, es vital que las empresas implementen políticas de seguridad más estrictas que incluyan la formación del personal sobre los riesgos de seguridad cibernética y la importancia de la validación de entradas. La adopción de prácticas de desarrollo seguro y la realización de auditorías periódicas del sistema también son pasos clave para protegerse contra vulnerabilidades similares en el futuro. La ciberseguridad no es solo una cuestión de tecnología, sino también de cultura organizativa y compromiso con la seguridad en todos los niveles de la empresa.

Stored Cross-Site Scripting (XSS) in TastyIgniter's Media Manager

Source: INCIBE

TastyIgniter v4.3.0.

INCIBE has coordinated the publication of a medium severity vulnerability affecting the Media Manager of TastyIgniter, an online restaurant management system. The vulnerability was discovered by Jonas Fernández.

This vulnerability has been assigned the following code, CVSS v4.0 base score, CVSS vector, and CWE type:

Imagen del articulo

The vulnerability has been fixed by the vendor. It is recommended to update to the latest available version.

CVE-2026-14856: Stored Cross-Site Scripting (XSS) in the file upload functionality of the Media Manager in TastyIgniter v4.3.0, caused by insufficient validation and sanitization of SVG files. An authenticated user with low privileges can upload a malicious SVG file containing JavaScript code. When an administrator views such a file, the code is executed in the context of their browser. By chaining this flaw with a Cross-Site Request Forgery (CSRF) attack, the attacker can extract the administrator's CSRF token and perform unauthorized actions—such as modifying credentials—thus achieving full compromise of the administrative account.