Veille sécuritéCMS & e-commerce
P3Élevée
Ghost présente une XSS stockée par le traitement des réponses oEmbed de type photo, qui permet d’injecter du contenu scripté dans un article. Selon la description de la faille, ce contenu peut s’exécuter dans l’éditeur, sur le site publié et dans les courriels de newsletter ; mettre à jour vers Ghost 6.64.0 ou une version ultérieure.
Ghost
IdentifiantCVE-2026-104414
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-104414
Analyse technique
XSS stockée dans les réponses oEmbed photo ; la description mentionne l’éditeur, le site publié et les newsletters comme contextes d’exécution. Correctif indiqué en 6.64.0.
Impact, versions et correctif
Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactDu contenu scripté peut être stocké puis exécuté dans les contextes Ghost concernés, notamment l’administration et les newsletters.
Versions affectéesGhost >= 2.5.0 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-02T14:17:11.127+02:00
Mise à jour2026-10-02T20:17:01.053+02:00
Action recommandée
Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).