Aller au contenu
Développeur Full Stack
, , ,

Ghost : XSS stocké possible via les cartes embed

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Les cartes embed de Ghost pouvaient contourner les protections contre le cross-site scripting stocké et enregistrer des scripts exécutés lorsqu’un autre membre du personnel ouvrait l’article dans l’éditeur. Cela pouvait compromettre sa session d’administration ; les versions concernées vont de 6.34.0 à 6.67.0 et le correctif est disponible en 6.67.0.

GhostNode.js
IdentifiantCVE-2026-105643
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.67.0

Source : NVD — CVE-2026-105643

Analyse technique

Le contournement de protections intervient dans les cartes embed de l’éditeur Ghost et permet de stocker du script dans le contenu d’un article.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-05 à 19:17:18 UTC, soit le 2026-10-05 à 21:17:18 +02:00, dans la période demandée.
ImpactUn membre du personnel peut être exposé à un script malveillant dans l’éditeur, avec un risque de compromission de sa session d’administration.
Versions affectéesGhost de 6.34.0 à 6.67.0.
Version corrigée6.67.0
ContournementPour les sites auto-hébergés, conserver la valeur par défaut de l’option `security.embedPreviewUrl`.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-05T21:17:18.900+02:00
Mise à jour2026-10-05T21:17:18.900+02:00

Détection / vérification

Vérifier la version de Ghost et l’utilisation de cartes embed dans l’éditeur.

Action recommandée

Mettre à niveau Ghost vers 6.67.0 ou une version ultérieure et conserver la configuration par défaut de `security.embedPreviewUrl` sur les sites auto-hébergés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :