Veille sécuritéBackend & données
P3Élevée
Ghost permettait à un membre du personnel de faire héberger, sur le domaine du site, des fichiers non image récupérés depuis un site externe comme icônes ou miniatures de signets. Un contenu HTML ainsi hébergé pouvait compromettre les sessions d’administration d’autres membres du personnel.
GhostNode.js
IdentifiantCVE-2026-105651
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-105651
Analyse technique
La création d’une carte de signet pouvait enregistrer comme icône ou miniature un fichier non image récupéré depuis un site externe, puis l’héberger sur le domaine Ghost.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:14 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn membre du personnel, y compris un Contributor, pouvait héberger du HTML sur le domaine du site et potentiellement compromettre les sessions d’administration d’autres membres du personnel.
Versions affectéesGhost 5.94.0 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-05T22:17:14.010+02:00
Mise à jour2026-10-05T22:17:14.010+02:00
Action recommandée
Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).