Aller au contenu
Développeur Full Stack
, , ,

Ghost : scripts non fiables via l’intégration d’URL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

CVE-2026-105650 concerne l’intégration dans Ghost d’une URL provenant d’un site contrôlé par un attaquant, qui pouvait conduire à l’enregistrement de scripts non fiables dans le contenu. Selon la description fournie, ces scripts pouvaient s’exécuter dans l’éditeur, sur le site publié et dans les courriels d’infolettre; la correction est indiquée en version 6.64.0.

GhostNode.js
IdentifiantCVE-2026-105650
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-105650

Analyse technique

Les scripts enregistrés pouvaient s’exécuter dans plusieurs contextes de Ghost et compromettre potentiellement la session d’administration d’un membre du personnel.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 5 octobre 2026 à 20:17:13.817 UTC, soit le 5 octobre à 22:17:13.817 +02:00, dans la période demandée.
ImpactExécution de scripts dans l’éditeur, le site publié et les infolettres, avec risque de compromission de sessions du personnel.
Versions affectéesGhost 2.1.0 à 6.63.x, selon les informations fournies; corrigé en 6.64.0.
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-10-05T22:17:13.817+02:00
Mise à jour2026-10-05T22:17:13.817+02:00

Action recommandée

Mettre à jour Ghost vers 6.64.0 ou ultérieur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :