Aller au contenu
Développeur Full Stack
, ,

Exécution de scripts non fiables dans l’aperçu oEmbed de Ghost

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Dans Ghost, un défaut d’isolation de l’aperçu oEmbed peut permettre l’exécution de scripts externes dans la session d’administration d’un membre du personnel. Les versions 2.5.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.

Ghost
IdentifiantCVE-2026-103277
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.34.0

Source : NVD — CVE-2026-103277

Analyse technique

Le contenu oEmbed externe n’est pas correctement isolé de la session du personnel dans l’aperçu.

Impact, versions et correctif

Événement datéNouvelle fiche NVD publiée le 2026-10-01, dans la période demandée.
ImpactUn contenu oEmbed malveillant peut exécuter des scripts dans le contexte de la session d’administration d’un membre du personnel.
Versions affectéesGhost 2.5.0 à < 6.34.0
Version corrigée6.34.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-01T11:17:23.403Z
Mise à jour2026-10-01T15:06:17.330Z

Action recommandée

Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :