Aller au contenu
Développeur Full Stack
, ,

Prise de contrôle de comptes via l’iframe d’administration de Ghost

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Une validation insuffisante dans l’iframe d’administration de Ghost peut permettre à un utilisateur disposant de droits de publication de provoquer la prise de contrôle de comptes du personnel. Les versions 5.8.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.

Ghost
IdentifiantCVE-2026-103278
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.34.0

Source : NVD — CVE-2026-103278

Analyse technique

Un contenu préparé par un utilisateur ayant des droits de publication peut déclencher l’attaque lorsqu’un membre actif du personnel le consulte.

Impact, versions et correctif

Événement datéNouvelle fiche NVD publiée le 2026-10-01, dans la période demandée.
ImpactUn attaquant disposant de droits de publication peut compromettre des comptes du personnel lorsqu’un contenu malveillant est consulté.
Versions affectéesGhost 5.8.0 à < 6.34.0
Version corrigée6.34.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-01T11:17:23.567Z
Mise à jour2026-10-01T15:17:27.100Z

Action recommandée

Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :