Aller au contenu
Développeur Full Stack
, ,

Ghost — XSS stockée via téléversement sur le stockage local

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Ghost est vulnérable à une XSS stockée lorsque des membres du personnel téléversent des fichiers servis avec un type de contenu déduit de leur extension sur le stockage local par défaut. Un fichier contenant un script peut ainsi compromettre la session d’autres membres du personnel ; mettre à jour vers Ghost 6.64.0 ou une version ultérieure.

Ghost
IdentifiantCVE-2026-104411
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-104411

Analyse technique

XSS stockée via téléversement de fichier et type de contenu déterminé par l’extension avec le stockage local par défaut. Correctif indiqué en 6.64.0.

Impact, versions et correctif

Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactUn membre du personnel disposant des droits de téléversement peut héberger un script sur le domaine du site et viser les sessions d’autres membres du personnel.
Versions affectéesGhost >= 6.22.1 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-02T14:17:10.690+02:00
Mise à jour2026-10-02T20:17:00.917+02:00

Action recommandée

Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :