Aller au contenu
Développeur Full Stack
, ,

Ghost : accès non authentifié à des articles protégés via l’API Content

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Un visiteur non authentifié peut interroger l’API Content pour obtenir le contenu d’articles protégés et contourner les restrictions d’accès. Mettez Ghost à jour vers la version corrigée; vérifiez également les contenus qui étaient censés être réservés.

Ghost
IdentifiantCVE-2026-103271
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.63.0

Source : NVD — CVE-2026-103271

Analyse technique

Contournement des restrictions de contenu protégé par des requêtes directes à l’API Content, sans authentification.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-01T11:17:22.407Z, soit 2026-10-01T13:17:22.407+02:00, dans la période demandée.
ImpactDivulgation non authentifiée du contenu d’articles soumis à restriction.
Versions affectéesVersions 4.0.0 à toute version antérieure à 6.63.0
Version corrigée6.63.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-01T13:17:22.407+02:00
Mise à jour2026-10-01T17:06:17.330+02:00

Action recommandée

Mettre à jour Ghost vers 6.63.0 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :