Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Ghost-CMS-Code-Injection-Audit-CVE-2026-26980 — Los sitios web de Ghost CMS desactualizados que han sido comprometidos por CVE-2026-26980 pueden sufrir inyección de código de spam en las páginas. Utilice esto para limpiar y editar en masa los campos de inyección de código. | Kitploit
Herramientas/GitHubGitHub/kulik-labs-development/ghost-cms-code-injection-audit-cve-2026-26980
Herramientas DefensivasEscáneres de VulnerabilidadesAnálisis de CódigoSeguridad WebMala ConfiguraciónRespuesta a Incidentes
GitHubkulik-labs-development/ghost-cms-code-injection-audit-cve-2026-26980

Ghost-CMS-Code-Injection-Audit-CVE-2026-26980

Los sitios web de Ghost CMS desactualizados que han sido comprometidos por CVE-2026-26980 pueden sufrir inyección de código de spam en las páginas. Utilice esto para limpiar y editar en masa los campos de inyección de código.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 3 mesesAún no revisado

Limpiador de Inyección de Ghost

Elimina toda inyección de código por publicación y por página de un sitio Ghost CMS a través de la API de Admin.

La inyección de código a nivel de sitio (Ghost Admin → Configuración → Inyección de código) nunca se modifica.


Requisitos

  • Python 3.8+
  • Dos paquetes pip:
root@kitploit:~
pip install requests PyJWT

Configuración

1. Obtén tu clave de API de Admin

  1. Inicia sesión en Ghost Admin
  2. Ve a Configuración → Integraciones
  3. Haz clic en Añadir integración personalizada, asígnale un nombre (p. ej. "Cleaner")
  4. Copia la Clave de API de Admin — tiene este aspecto:
    root@kitploit:~
    6478abc123def456:8f9e0d1c2b3a4567890abcdef1234567890abcdef1234567890abcdef12345678
    

2. Crea el archivo de configuración

Crea un archivo llamado ghost_cleaner_config.json en el mismo directorio que el script:

root@kitploit:~
{
  "ghost_url": "https://yourdomain.com",
  "admin_api_key": "YOUR_KEY_ID:YOUR_KEY_SECRET"
}

Si omites este paso, el script creará un archivo de configuración de ejemplo en la primera ejecución y saldrá — solo rellénalo y vuelve a ejecutarlo.


Uso

Simulación (segura, no se escriben cambios)

Ejecuta esto primero para ver exactamente qué se borraría antes de modificar nada:

root@kitploit:~
python3 ghost_injection_cleaner.py

Ejemplo de salida:

root@kitploit:~
  Ghost Injection Remover
  Mode  : DRY-RUN (read-only)
  Target: https://yourdomain.com

  NOTE: /ghost/api/admin/settings/ (site-wide injection) is
        never read or written by this script.

============================================================
  POSTS
============================================================
  47 posts fetched.

  ✦  'My First Post'
     HEAD: '<script>(function(){var _x="...obfuscated..."</script>'
     🔍  DRY-RUN — would be cleared.

============================================================
  PAGES
============================================================
  6 pages fetched.

============================================================
  SUMMARY
============================================================
  Would clear  : 1 posts/pages
  Already clean: 52 posts/pages

  Re-run with --apply to commit these changes.

Aplicar cambios

Una vez que estés satisfecho con la salida de la simulación, ejecuta con --apply. Se te pedirá que confirmes:

root@kitploit:~
python3 ghost_injection_cleaner.py --apply
root@kitploit:~
  Type YES to confirm changes to posts and pages: YES
  ...
  ✅  Cleared.

Usar una ruta de archivo de configuración personalizada

root@kitploit:~
python3 ghost_injection_cleaner.py --config /path/to/my_config.json

Lo que limpia

Para cada publicación y página, establece ambos campos a null:

CampoUbicación en el editor de Ghost
codeinjection_headConfiguración de publicación/página → Inyección de código → Cabecera
codeinjection_footConfiguración de publicación/página → Inyección de código → Pie de página

Las publicaciones y páginas que no tienen inyección se omiten silenciosamente.


Lo que NO toca

  • Inyección de cabecera/pie de página a nivel de sitio — Ghost Admin → Configuración → Inyección de código
  • Contenido de publicaciones/páginas (el cuerpo real de tus publicaciones)
  • Archivos del tema
  • Cualquier otra configuración de Ghost que no sean los dos campos listados arriba

Solución de problemas

Missing dependencies Ejecuta pip install requests PyJWT e inténtalo de nuevo.

admin_api_key must be in 'id:secret' format Asegúrate de que tu clave tenga dos puntos en medio. Debería verse como dos cadenas hexadecimales separadas por :. Cópiala directamente desde Ghost Admin sin añadir espacios.

401 Unauthorized Tu clave de API de Admin puede ser incorrecta o la integración puede haber sido eliminada. Vuelve a Ghost Admin → Configuración → Integraciones y verifica.

ConnectionError o tiempo de espera Verifica que ghost_url en tu configuración sea correcto y que el sitio sea accesible desde la máquina donde ejecutas el script.

El script se cuelga en un sitio grande Cada página de 50 publicaciones genera un nuevo JWT y espera a la API. Esto es normal — dale un minuto.

Descargar herramienta