Aller au contenu
Développeur Full Stack
, ,

Ghost : injection de script via les données JSON-LD de ghost_head

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Une faille de neutralisation dans les données JSON-LD émises par le helper {{ghost_head}} permet à un utilisateur authentifié disposant de privilèges limités d’injecter du contenu interprété comme un script sur une page publiée. Ce script peut compromettre la session d’administration d’un membre du personnel qui consulte la page ; mettre à niveau vers une version corrigée.

Ghost
IdentifiantCVE-2026-103292
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.50.0

Source : NVD — CVE-2026-103292

Analyse technique

Le contenu non échappé inséré dans la balise HTML JSON-LD peut être exécuté dans le navigateur d’une personne consultant la page concernée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01, dans la période demandée ; l’horodatage fourni est converti en +02:00. L’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactExécution de script dans une page publiée, pouvant compromettre la session d’administration d’un membre du personnel.
Versions affectéesGhost de 0.5.3 jusqu’aux versions antérieures à 6.50.0
Version corrigée6.50.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-01T13:17:25.847+02:00
Mise à jour2026-10-01T17:06:17.330+02:00

Action recommandée

Mettre à niveau Ghost vers la version 6.50.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :