Veille sécuritéCMS & e-commerce
P3Élevée
Un attaquant non authentifié peut détourner le parcours Stripe Checkout pour rattacher un abonnement payant à un membre existant, modifier son nom et injecter du contenu dans les newsletters qui lui sont envoyées. Mettez Ghost à jour vers la version corrigée; l’impact d’injection peut dépendre du client de messagerie du destinataire.
Ghost
IdentifiantCVE-2026-103266
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.62.0
Source : NVD — CVE-2026-103266
Analyse technique
Abus du flux Stripe Checkout; injection de contenu dans les newsletters, pouvant entraîner une injection HTML ou du XSS selon le client de messagerie.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-01T11:17:21.737Z, soit 2026-10-01T13:17:21.737+02:00, dans la période demandée.
ImpactModification de données de membre et injection de contenu dans les newsletters; XSS possible selon le client de messagerie.
Versions affectées5.2.0 à toute version antérieure à 6.62.0
Version corrigée6.62.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-01T13:17:21.737+02:00
Mise à jour2026-10-01T17:06:17.330+02:00
Action recommandée
Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).