Les cartes embed de Ghost pouvaient contourner les protections contre le cross-site scripting stocké et enregistrer des scripts exécutés lorsqu’un autre membre du personnel ouvrait l’article dans l’éditeur. Cela pouvait compromettre sa session d’administration ; les versions concernées vont de 6.34.0 à 6.67.0 et le correctif est disponible en 6.67.0.
Source : NVD — CVE-2026-105643
Analyse technique
Le contournement de protections intervient dans les cartes embed de l’éditeur Ghost et permet de stocker du script dans le contenu d’un article.
Impact, versions et correctif
Détection / vérification
Vérifier la version de Ghost et l’utilisation de cartes embed dans l’éditeur.
Action recommandée
Mettre à niveau Ghost vers 6.67.0 ou une version ultérieure et conserver la configuration par défaut de `security.embedPreviewUrl` sur les sites auto-hébergés.
Sources
Priorisation DFS : P3 · 1 source(s).