El INCIBE (Instituto Nacional de Ciberseguridad) ha coordinado la publicación de una vulnerabilidad de severidad media que afecta al Media Manager de TastyIgniter, el popular sistema de gestión de restaurantes en línea. El fallo, catalogado como CVE-2026-14856 y con una puntuación CVSS de 6.3, permite a un atacante autenticado con bajos privilegios ejecutar código JavaScript arbitrario y, en un escenario encadenado, robar el token CSRF del administrador hasta lograr el compromiso total de su cuenta.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE ha alertado sobre un XSS almacenado en el gestor de medios de TastyIgniter.
- ¿Qué versión está afectada? La versión v4.3.0. El fabricante ya ha publicado una actualización correctiva.
- ¿Qué riesgo implica? Un usuario con pocos permisos puede subir un archivo SVG malicioso; cuando el administrador lo visualiza, el ataque extrae su token CSRF y toma el control completo de la cuenta.
Una vulnerabilidad XSS almacenado a través de archivos SVG
La investigación, liderada por Jonas Fernández y coordinada por el INCIBE, revela que el Media Manager de TastyIgniter no realiza una validación suficiente de los ficheros SVG subidos por los usuarios. Esto posibilita que un atacante autenticado —incluso con un perfil de privilegios bajos— pueda entregar un vector gráfico que contiene código JavaScript persistente. Cuando un administrador accede a la previsualización del archivo, el script se ejecuta en el contexto de su navegador.
La gravedad del incidente se multiplica al encadenar el Cross-Site Scripting almacenado con un ataque de falsificación de peticiones en sitios cruzados (CSRF). De esta forma, el atacante puede extraer el token anti-CSRF del administrador y, a continuación, lanzar peticiones no autorizadas que modifiquen las credenciales de acceso y otros parámetros sensibles de la plataforma. El resultado es un acceso total a la cuenta administrativa, con el consiguiente control sobre la gestión del restaurante, los pedidos y los datos de clientes.
Técnicamente, el fallo ha sido clasificado como CWE-79 y su vector de ataque (AV:N/AC:L/AT:N/PR:L/UI:A) indica que es explotable de forma remota, con baja complejidad y sin necesidad de privilegios elevados, aunque sí requiere interacción del usuario administrador.
Solución y recomendaciones del INCIBE
El fabricante de TastyIgniter ya ha corregido la vulnerabilidad en la última versión del software. El INCIBE recomienda a todas las organizaciones que utilicen el sistema de gestión de restaurantes que apliquen la actualización de inmediato. La entidad dependiente del Ministerio del Interior insiste en que no se ha detectado explotación activa de esta falla, pero la naturaleza pública del aviso hace urgente el parcheo para evitar incidentes.
Además, el INCIBE recuerda que la publicación coordinada de la vulnerabilidad se ha realizado siguiendo los protocolos de divulgación responsable, dando tiempo al fabricante para desarrollar la solución antes de compartir los detalles técnicos con el ecosistema de ciberseguridad.
El panorama de la ciberseguridad
Las vulnerabilidades de Cross-Site Scripting almacenado siguen siendo una de las técnicas más empleadas por los ciberatacantes para infiltrarse en aplicaciones web. Según los balances anuales del INCIBE, en 2025 se gestionaron más de 1.100 alertas de vulnerabilidades, de las cuales aproximadamente el 24 % estuvieron relacionadas con fallos de tipo XSS. Esta proporción, aunque estable en los últimos ejercicios, refleja la persistencia de una clase de debilidades que suelen aparecer en entornos donde la validación de las entradas del usuario no es exhaustiva.
El caso de TastyIgniter ilustra cómo un vector aparentemente de severidad media puede derivar en un compromiso total de la cuenta administrativa si se combina con otras técnicas, como el robo de tokens CSRF. Este tipo de cadenas de explotación es cada vez más frecuente en los análisis forenses del INCIBE-CERT (el equipo de respuesta ante incidentes del Instituto) y subraya la importancia de mantener actualizados todos los componentes de las plataformas digitales, en especial aquellos que manejan datos sensibles de clientes y transacciones económicas.
Desde el INCIBE inciden en que la coordinación entre investigadores, fabricantes y la propia entidad pública es la clave para reducir la ventana de riesgo. El aviso INCIBE-2026-511 se ha difundido a través del sistema de alerta temprana del organismo para que administradores de sistemas y responsables de seguridad puedan aplicar las medidas correctoras lo antes posible.
La combinación de XSS y CSRF convierte una vulnerabilidad de severidad media en un riesgo crítico para el negocio, al conceder al atacante el control absoluto sobre la plataforma de gestión del restaurante.

