Veille sécuritéCMS & e-commerce
P3Élevée
Ghost présente une XSS stockée liée à la récupération de l’image d’une carte de signet : un membre du personnel, y compris un Contributor, peut faire traiter un fichier externe non-image comme icône ou vignette. Le contenu peut viser les sessions d’autres membres du personnel ; mettre à jour vers Ghost 6.64.0 ou une version ultérieure.
Ghost
IdentifiantCVE-2026-104413
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-104413
Analyse technique
XSS stockée via les images des cartes de signet et la récupération de contenu externe. Correctif indiqué en 6.64.0.
Impact, versions et correctif
Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactUn contenu externe non-image présenté comme image de signet peut exécuter un script et compromettre des sessions du personnel.
Versions affectéesGhost >= 5.94.0 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-02T14:17:10.980+02:00
Mise à jour2026-10-02T19:59:09.430+02:00
Action recommandée
Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).