Veille sécuritéCMS & e-commerce
P3Élevée
Une validation insuffisante dans l’iframe d’administration de Ghost peut permettre à un utilisateur disposant de droits de publication de provoquer la prise de contrôle de comptes du personnel. Les versions 5.8.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.
Ghost
IdentifiantCVE-2026-103278
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.34.0
Source : NVD — CVE-2026-103278
Analyse technique
Un contenu préparé par un utilisateur ayant des droits de publication peut déclencher l’attaque lorsqu’un membre actif du personnel le consulte.
Impact, versions et correctif
Événement datéNouvelle fiche NVD publiée le 2026-10-01, dans la période demandée.
ImpactUn attaquant disposant de droits de publication peut compromettre des comptes du personnel lorsqu’un contenu malveillant est consulté.
Versions affectéesGhost 5.8.0 à < 6.34.0
Version corrigée6.34.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-01T11:17:23.567Z
Mise à jour2026-10-01T15:17:27.100Z
Action recommandée
Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).