Veille sécuritéCMS & e-commerce
P3Élevée
Ghost ne révoque pas complètement toutes les sessions après un changement de mot de passe, ce qui peut laisser un cookie de session volé utilisable. Les versions 3.10.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.
Ghost
IdentifiantCVE-2026-103279
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.34.0
Source : NVD — CVE-2026-103279
Analyse technique
La révocation incomplète peut maintenir l’accès au compte associé après la modification de son mot de passe.
Impact, versions et correctif
Événement datéNouvelle fiche NVD publiée le 2026-10-01, dans la période demandée.
ImpactUne personne disposant d’un cookie de session volé peut conserver l’accès au compte malgré le changement de mot de passe.
Versions affectéesGhost 3.10.0 à < 6.34.0
Version corrigée6.34.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-10-01T11:17:23.743Z
Mise à jour2026-10-01T15:06:17.330Z
Action recommandée
Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).