Aller au contenu
Développeur Full Stack
, ,

Révocation incomplète des sessions après un changement de mot de passe

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Ghost ne révoque pas complètement toutes les sessions après un changement de mot de passe, ce qui peut laisser un cookie de session volé utilisable. Les versions 3.10.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.

Ghost
IdentifiantCVE-2026-103279
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.34.0

Source : NVD — CVE-2026-103279

Analyse technique

La révocation incomplète peut maintenir l’accès au compte associé après la modification de son mot de passe.

Impact, versions et correctif

Événement datéNouvelle fiche NVD publiée le 2026-10-01, dans la période demandée.
ImpactUne personne disposant d’un cookie de session volé peut conserver l’accès au compte malgré le changement de mot de passe.
Versions affectéesGhost 3.10.0 à < 6.34.0
Version corrigée6.34.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-10-01T11:17:23.743Z
Mise à jour2026-10-01T15:06:17.330Z

Action recommandée

Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :