Le journal DFS
Ghost
-
Ghost : divulgation de commentaires en mode privé
P4 · Moyenne · CVE-2026-103274 — En mode privé, des visiteurs non authentifiés peuvent lire des commentaires qui devraient être restreints. Mettez Ghost à jour vers…
-
Ghost : contournement des restrictions d’édition d’articles par des membres du personnel
P4 · Moyenne · CVE-2026-103273 — Des membres du personnel disposant de privilèges inférieurs peuvent utiliser des jetons du personnel pour contourner les restrictions d’édition d’articles.…
-
Ghost : lecture non autorisée d’extraits d’articles protégés
P4 · Moyenne · CVE-2026-103269 — Un membre authentifié peut lire les extraits d’articles réservés auxquels il n’a pas accès. Mettez Ghost à jour vers la…
-
Ghost : contournement d’authentification lors de l’acceptation d’invitations du personnel
P4 · Moyenne · CVE-2026-103267 — La validation d’une invitation de membre du personnel peut accepter une adresse électronique fournie par l’utilisateur plutôt que celle attendue.…
-
Ghost : élévation de privilèges via le système de notifications
P3 · Élevée · CVE-2026-103286 — Les versions de Ghost à partir de 2.21.0 et antérieures à 6.56.0 présentent une élévation de privilèges dans le système…
-
Ghost : contournement de la 2FA et usurpation de compte staff
P3 · Élevée · CVE-2026-103283 — Les versions de Ghost à partir de 6.20.0 et antérieures à 6.57.1 comportent une faille de gestion de session. Un…
-
Révocation incomplète des sessions après un changement de mot de passe
P3 · Élevée · CVE-2026-103279 — Ghost ne révoque pas complètement toutes les sessions après un changement de mot de passe, ce qui peut laisser un…
-
Prise de contrôle de comptes via l’iframe d’administration de Ghost
P3 · Élevée · CVE-2026-103278 — Une validation insuffisante dans l’iframe d’administration de Ghost peut permettre à un utilisateur disposant de droits de publication de provoquer…
-
Exécution de scripts non fiables dans l’aperçu oEmbed de Ghost
P3 · Élevée · CVE-2026-103277 — Dans Ghost, un défaut d’isolation de l’aperçu oEmbed peut permettre l’exécution de scripts externes dans la session d’administration d’un membre…
-
Ghost : énumération du personnel via l’API Content
P3 · Élevée · CVE-2026-103272 — Un attaquant non authentifié peut exploiter des différences dans les métadonnées des réponses de l’API Content pour énumérer des membres…