Tandoor Recipes - Stored XSS through Unrestricted File Upload
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Tandoor Recipes permite subir archivos sin validación adecuada, permitiendo que atacantes suban archivos HTML o SVG con scripts maliciosos. Cuando otros usuarios visualizan estos archivos, los scripts se ejecutan en sus navegadores, pudiendo robar datos o realizar acciones no autorizadas.
Vulnerabilidad CWE-434 de carga de archivo sin restricciones en Tandoor Recipes permite enviar archivos HTML y SVG conteniendo payloads XSS. Cuando se sirven o se muestran a otros usuarios, estos archivos ejecutan JavaScript arbitrario en el contexto del navegador de la víctima, posibilitando robo de sesión, captura de credenciales o compromiso de cuentas. La vulnerabilidad se corrige en versión 1.5.28 mediante validación de tipo de archivo y filtrado de contenido.