Veille sécuritéCMS & e-commerce
P3Élevée
Un attaquant non authentifié peut exploiter des différences dans les métadonnées des réponses de l’API Content pour énumérer des membres du personnel et obtenir des informations sur les utilisateurs. Mettez Ghost à jour vers la version corrigée.
Ghost
IdentifiantCVE-2026-103272
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.63.0
Source : NVD — CVE-2026-103272
Analyse technique
Fuite d’informations et énumération d’utilisateurs non authentifiées via les réponses de l’API Content.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-01T11:17:22.563Z, soit 2026-10-01T13:17:22.563+02:00, dans la période demandée.
ImpactDivulgation d’informations et énumération non authentifiée de membres du personnel.
Versions affectéesVersions 2.10.0 à toute version antérieure à 6.63.0
Version corrigée6.63.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-01T13:17:22.563+02:00
Mise à jour2026-10-01T19:17:18.317+02:00
Action recommandée
Mettre à jour Ghost vers 6.63.0 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).