Veille sécuritéCMS & e-commerce
P4Moyenne
La validation d’une invitation de membre du personnel peut accepter une adresse électronique fournie par l’utilisateur plutôt que celle attendue. Un jeton d’invitation divulgué peut alors être accepté avec une adresse contrôlée par l’attaquant; mettez Ghost à jour vers la version corrigée.
Ghost
IdentifiantCVE-2026-103267
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.62.0
Source : NVD — CVE-2026-103267
Analyse technique
Contournement d’authentification dans l’acceptation des invitations du personnel, par substitution de l’adresse électronique du compte créé.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-01T11:17:21.900Z, soit 2026-10-01T13:17:21.900+02:00, dans la période demandée.
ImpactAcceptation d’une invitation avec une adresse électronique non prévue, notamment si un jeton d’invitation a été divulgué.
Versions affectéesVersions antérieures à 6.62.0
Version corrigée6.62.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-01T13:17:21.900+02:00
Mise à jour2026-10-01T19:17:18.193+02:00
Action recommandée
Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).