CVE-2026-26980
Ghost के Content API में SQL Injection है
- प्रकाशित
- 20 फ़र॰ 2026
- अद्यतन
- 26 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Lउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ghost एक Node.js सामग्री प्रबंधन प्रणाली है। संस्करण 3.24.0 से 6.19.0 तक अनधिकृत हमलावरों को डेटाबेस से मनमाने ढंग से पढ़ने की अनुमति देते हैं। यह समस्या संस्करण 6.19.1 में ठीक कर दी गई है।
स्रोत
7CVE-2026-26980 — Ghost CMS Content API SQL इंजेक्शन लैब (स्लग फ़िल्टर ऑर्डरिंग के माध्यम से अनप्रमाणित ब्लाइंड SQLi)
Ghost Content API SQL इंजेक्शन
- CVE-2026-26980-PoCएक्सप्लॉइट
Ghost CMS Content API ब्लाइंड SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।