Veille sécuritéBackend & données
P3Élevée
CVE-2026-105650 concerne l’intégration dans Ghost d’une URL provenant d’un site contrôlé par un attaquant, qui pouvait conduire à l’enregistrement de scripts non fiables dans le contenu. Selon la description fournie, ces scripts pouvaient s’exécuter dans l’éditeur, sur le site publié et dans les courriels d’infolettre; la correction est indiquée en version 6.64.0.
GhostNode.js
IdentifiantCVE-2026-105650
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-105650
Analyse technique
Les scripts enregistrés pouvaient s’exécuter dans plusieurs contextes de Ghost et compromettre potentiellement la session d’administration d’un membre du personnel.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 5 octobre 2026 à 20:17:13.817 UTC, soit le 5 octobre à 22:17:13.817 +02:00, dans la période demandée.
ImpactExécution de scripts dans l’éditeur, le site publié et les infolettres, avec risque de compromission de sessions du personnel.
Versions affectéesGhost 2.1.0 à 6.63.x, selon les informations fournies; corrigé en 6.64.0.
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-10-05T22:17:13.817+02:00
Mise à jour2026-10-05T22:17:13.817+02:00
Action recommandée
Mettre à jour Ghost vers 6.64.0 ou ultérieur.
Sources
Priorisation DFS : P3 · 1 source(s).