Veille sécuritéCMS & e-commerce
P3Élevée
Une faille de neutralisation dans les données JSON-LD émises par le helper {{ghost_head}} permet à un utilisateur authentifié disposant de privilèges limités d’injecter du contenu interprété comme un script sur une page publiée. Ce script peut compromettre la session d’administration d’un membre du personnel qui consulte la page ; mettre à niveau vers une version corrigée.
Ghost
IdentifiantCVE-2026-103292
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.50.0
Source : NVD — CVE-2026-103292
Analyse technique
Le contenu non échappé inséré dans la balise HTML JSON-LD peut être exécuté dans le navigateur d’une personne consultant la page concernée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-01, dans la période demandée ; l’horodatage fourni est converti en +02:00. L’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactExécution de script dans une page publiée, pouvant compromettre la session d’administration d’un membre du personnel.
Versions affectéesGhost de 0.5.3 jusqu’aux versions antérieures à 6.50.0
Version corrigée6.50.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-01T13:17:25.847+02:00
Mise à jour2026-10-01T17:06:17.330+02:00
Action recommandée
Mettre à niveau Ghost vers la version 6.50.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).