Aller au contenu
Développeur Full Stack
, ,

Ghost — attribution non autorisée de rôles au personnel

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Dans Ghost, des utilisateurs ayant le rôle Editor ou Super Editor peuvent attribuer leur rôle à d’autres membres du personnel malgré les restrictions de permission attendues. Cette élévation de privilèges concerne les versions affectées ; mettre à jour vers Ghost 6.64.0 ou une version ultérieure.

Ghost
IdentifiantCVE-2026-104412
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-104412

Analyse technique

Contrôle insuffisant de l’attribution des rôles du personnel : un Editor ou Super Editor authentifié peut promouvoir des Author ou Contributor. Correctif indiqué en 6.64.0.

Impact, versions et correctif

Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactUn utilisateur authentifié ayant le rôle Editor ou Super Editor peut promouvoir des utilisateurs Author ou Contributor.
Versions affectéesGhost >= 0.5.0 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-02T14:17:10.840+02:00
Mise à jour2026-10-02T19:59:09.430+02:00

Action recommandée

Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :