Aller au contenu
Développeur Full Stack
, ,

Ghost — traversée de chemin dans le chargement des traductions de thème

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Ghost présente une traversée de chemin dans le chargement des fichiers de traduction de thème : un administrateur authentifié peut lire des fichiers JSON situés hors du répertoire du thème actif. La description indique que cela peut exposer des informations de configuration du serveur ; mettre à jour vers Ghost 6.64.0 ou une version ultérieure.

Ghost
IdentifiantCVE-2026-104417
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-104417

Analyse technique

Traversée de chemin via le paramètre de locale dans le chargement des traductions de thème, permettant la lecture de fichiers JSON hors du thème actif. Correctif indiqué en 6.64.0.

Impact, versions et correctif

Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactUn administrateur authentifié peut lire des fichiers JSON hors du thème actif, pouvant inclure des informations de configuration du serveur.
Versions affectéesGhost >= 1.20.0 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-10-02T14:17:11.567+02:00
Mise à jour2026-10-02T19:59:09.430+02:00

Action recommandée

Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :