Aller au contenu
Développeur Full Stack
, , ,

Ghost : exécution de code serveur via un thème malveillant

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Ghost, un administrateur authentifié pouvait exploiter le chargement des fichiers de traduction pour exécuter du code arbitraire sur le serveur au moyen d’un thème conçu à cet effet. La faille concernait les versions antérieures à 6.64.0 à partir de 6.10.3.

GhostNode.js
IdentifiantCVE-2026-105677
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-105677

Analyse technique

La vulnérabilité du chargement des fichiers de traduction de thèmes permettait l’exécution de code serveur via un thème conçu pour l’exploiter.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:14 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn administrateur authentifié pouvait provoquer l’exécution de code arbitraire sur le serveur.
Versions affectéesGhost 6.10.3 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-05T22:17:14.733+02:00
Mise à jour2026-10-05T22:17:14.733+02:00

Action recommandée

Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :