PT-2026-2218 · Ghost · Ghost
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Ghost 5.90.0 até 5.130.5
Versões do Ghost 6.0.0 até 6.10.3
Descrição
O Ghost é um sistema de gerenciamento de conteúdo em Node.js. Uma falha no endpoint da API
/ghost/api/admin/members/events permite que usuários autenticados da API de Admin executem consultas SQL arbitrárias. A vulnerabilidade existe devido à validação de entrada insuficiente ao processar solicitações para este endpoint. A função admin é necessária para a exploração.Recomendações
Atualize para a versão 5.130.6 ou posterior do Ghost.
Atualize para a versão 6.11.0 ou posterior do Ghost.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ghost