Aller au contenu
Développeur Full Stack
, ,

Ghost : énumération du personnel via l’API Content

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Un attaquant non authentifié peut exploiter des différences dans les métadonnées des réponses de l’API Content pour énumérer des membres du personnel et obtenir des informations sur les utilisateurs. Mettez Ghost à jour vers la version corrigée.

Ghost
IdentifiantCVE-2026-103272
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.63.0

Source : NVD — CVE-2026-103272

Analyse technique

Fuite d’informations et énumération d’utilisateurs non authentifiées via les réponses de l’API Content.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-01T11:17:22.563Z, soit 2026-10-01T13:17:22.563+02:00, dans la période demandée.
ImpactDivulgation d’informations et énumération non authentifiée de membres du personnel.
Versions affectéesVersions 2.10.0 à toute version antérieure à 6.63.0
Version corrigée6.63.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-01T13:17:22.563+02:00
Mise à jour2026-10-01T19:17:18.317+02:00

Action recommandée

Mettre à jour Ghost vers 6.63.0 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :