Aller au contenu
Développeur Full Stack
, ,

Ghost : contournement d’authentification lors de l’acceptation d’invitations du personnel

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

La validation d’une invitation de membre du personnel peut accepter une adresse électronique fournie par l’utilisateur plutôt que celle attendue. Un jeton d’invitation divulgué peut alors être accepté avec une adresse contrôlée par l’attaquant; mettez Ghost à jour vers la version corrigée.

Ghost
IdentifiantCVE-2026-103267
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.62.0

Source : NVD — CVE-2026-103267

Analyse technique

Contournement d’authentification dans l’acceptation des invitations du personnel, par substitution de l’adresse électronique du compte créé.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-01T11:17:21.900Z, soit 2026-10-01T13:17:21.900+02:00, dans la période demandée.
ImpactAcceptation d’une invitation avec une adresse électronique non prévue, notamment si un jeton d’invitation a été divulgué.
Versions affectéesVersions antérieures à 6.62.0
Version corrigée6.62.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-01T13:17:21.900+02:00
Mise à jour2026-10-01T19:17:18.193+02:00

Action recommandée

Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :