Veille sécuritéCMS & e-commerce
P4Moyenne
Les versions de Ghost à partir de 3.23.0 et antérieures à 6.23.0 exposent des clés API à des membres du personnel disposant de faibles privilèges. Un utilisateur authentifié de ce niveau peut lire, via l’Admin API, des clés réservées à des utilisateurs plus privilégiés ; mettre Ghost à jour vers la version corrigée.
Ghost
IdentifiantCVE-2026-103281
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.23.0
Source : NVD — CVE-2026-103281
Analyse technique
Divulgation de clés API via l’Admin API à un compte staff authentifié de faible privilège.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-01, dans la période demandée ; l’horodatage fourni est en UTC.
ImpactUn compte staff authentifié de faible privilège peut accéder à des clés API réservées à des comptes plus privilégiés.
Versions affectéesÀ partir de 3.23.0 et avant 6.23.0
Version corrigée6.23.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-01T11:17:24.073Z
Mise à jour2026-10-01T15:06:17.330Z
Action recommandée
Mettre à jour Ghost vers la version 6.23.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).