Aller au contenu
Développeur Full Stack
, ,

Ghost : exposition de clés API à des comptes staff de faible privilège

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Les versions de Ghost à partir de 3.23.0 et antérieures à 6.23.0 exposent des clés API à des membres du personnel disposant de faibles privilèges. Un utilisateur authentifié de ce niveau peut lire, via l’Admin API, des clés réservées à des utilisateurs plus privilégiés ; mettre Ghost à jour vers la version corrigée.

Ghost
IdentifiantCVE-2026-103281
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.23.0

Source : NVD — CVE-2026-103281

Analyse technique

Divulgation de clés API via l’Admin API à un compte staff authentifié de faible privilège.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01, dans la période demandée ; l’horodatage fourni est en UTC.
ImpactUn compte staff authentifié de faible privilège peut accéder à des clés API réservées à des comptes plus privilégiés.
Versions affectéesÀ partir de 3.23.0 et avant 6.23.0
Version corrigée6.23.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-01T11:17:24.073Z
Mise à jour2026-10-01T15:06:17.330Z

Action recommandée

Mettre à jour Ghost vers la version 6.23.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :