Vulnerabilità · 127 giorni fa

La SQLi di Ghost trasforma i siti in trusted malware launchpads

Ghost CMS qui non sta solo perdendo dati. Una vulnerabilità di SQL injection può consegnare agli attacker chiavi API admin, e questo trasforma un singolo bug di web app in controllo persistente su articoli, theme e contenuti delle pagine. La pulizia del solo percorso SQLi può lasciare il sito ancora in grado di distribuire JavaScript malevolo da pagine trusted.

CVE-2026-26980

NVD KEV

CVSS 9.4 CRITICAL: ghost is a Node.js content management system. EPSS 5% (92º percentile).

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-05-26

Editions

Storie correlate