Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Ghost-CMS-Code-Injection-Audit-CVE-2026-26980 — पुरानी Ghost CMS वेबसाइटें जो CVE-2026-26980 के कारण समझौता (compromised) हो गई हैं, उनके पेजों में स्पैम कोड इंजेक्शन की समस्या उत्पन्न हो सकती है। इसका उपयोग कोड इंजेक्शन फ़ील्ड्स को थोक में साफ़ करने और संपादित करने के लिए करें। | Kitploit
उपकरण/GitHubGitHub/kulik-labs-development/ghost-cms-code-injection-audit-cve-2026-26980
रक्षात्मक उपकरणभेद्यता स्कैनरकोड विश्लेषणवेब सुरक्षागलत कॉन्फ़िगरेशनघटना प्रतिक्रिया
GitHubkulik-labs-development/ghost-cms-code-injection-audit-cve-2026-26980

Ghost-CMS-Code-Injection-Audit-CVE-2026-26980

पुरानी Ghost CMS वेबसाइटें जो CVE-2026-26980 के कारण समझौता (compromised) हो गई हैं, उनके पेजों में स्पैम कोड इंजेक्शन की समस्या उत्पन्न हो सकती है। इसका उपयोग कोड इंजेक्शन फ़ील्ड्स को थोक में साफ़ करने और संपादित करने के लिए करें।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

Ghost Injection Cleaner

Removes all per-post and per-page code injection from a Ghost CMS site via the Admin API.

Site-wide code injection (Ghost Admin → Settings → Code injection) is never touched.


आवश्यकताएँ

  • Python 3.8+
  • दो pip पैकेज:
root@kitploit:~
pip install requests PyJWT

सेटअप

1. अपनी Admin API कुंजी प्राप्त करें

  1. Ghost Admin में लॉग इन करें
  2. Settings → Integrations पर जाएँ
  3. Add custom integration पर क्लिक करें, इसे एक नाम दें (जैसे "Cleaner")
  4. Admin API Key कॉपी करें — यह कुछ ऐसा दिखता है:
    root@kitploit:~
    6478abc123def456:8f9e0d1c2b3a4567890abcdef1234567890abcdef1234567890abcdef12345678
    

2. कॉन्फ़िग फ़ाइल बनाएँ

स्क्रिप्ट के समान निर्देशिका में ghost_cleaner_config.json नामक एक फ़ाइल बनाएँ:

root@kitploit:~
{
  "ghost_url": "https://yourdomain.com",
  "admin_api_key": "YOUR_KEY_ID:YOUR_KEY_SECRET"
}

यदि आप यह चरण छोड़ देते हैं, तो स्क्रिप्ट पहली बार चलने पर आपके लिए एक उदाहरण कॉन्फ़िग फ़ाइल बना देगी और बाहर निकल जाएगी — बस उसे भरें और दोबारा चलाएँ।


उपयोग

ड्राई-रन (सुरक्षित, कोई परिवर्तन नहीं लिखा जाता)

कुछ भी छूने से पहले यह देखने के लिए कि वास्तव में क्या साफ़ किया जाएगा, इसे हमेशा पहले चलाएँ:

root@kitploit:~
python3 ghost_injection_cleaner.py

उदाहरण आउटपुट:

root@kitploit:~
  Ghost Injection Remover
  Mode  : DRY-RUN (read-only)
  Target: https://yourdomain.com

  NOTE: /ghost/api/admin/settings/ (site-wide injection) is
        never read or written by this script.

============================================================
  POSTS
============================================================
  47 posts fetched.

  ✦  'My First Post'
     HEAD: '<script>(function(){var _x="...obfuscated..."</script>'
     🔍  DRY-RUN — would be cleared.

============================================================
  PAGES
============================================================
  6 pages fetched.

============================================================
  SUMMARY
============================================================
  Would clear  : 1 posts/pages
  Already clean: 52 posts/pages

  Re-run with --apply to commit these changes.

परिवर्तन लागू करें

जब ड्राई-रन आउटपुट से आप संतुष्ट हों, तो --apply के साथ चलाएँ। पुष्टि करने के लिए संकेत दिया जाएगा:

root@kitploit:~
python3 ghost_injection_cleaner.py --apply
root@kitploit:~
  Type YES to confirm changes to posts and pages: YES
  ...
  ✅  Cleared.

कस्टम कॉन्फ़िग फ़ाइल पथ का उपयोग करें

root@kitploit:~
python3 ghost_injection_cleaner.py --config /path/to/my_config.json

यह क्या साफ़ करता है

हर पोस्ट और पेज के लिए, यह इन दोनों फ़ील्ड को null पर सेट करता है:

फ़ील्डGhost एडिटर में स्थान
codeinjection_headPost/page settings → Code injection → Header
codeinjection_footPost/page settings → Code injection → Footer

जिन पोस्ट और पेजों में कोई इंजेक्शन नहीं है, उन्हें चुपचाप छोड़ दिया जाता है।


यह किन चीज़ों को नहीं छूता

  • Site-wide header/footer injection — Ghost Admin → Settings → Code injection
  • पोस्ट/पेज सामग्री (आपके पोस्टों का वास्तविक मुख्य भाग)
  • थीम फ़ाइलें
  • ऊपर सूचीबद्ध दो फ़ील्डों के अलावा कोई भी Ghost सेटिंग्स

समस्या निवारण

Missing dependencies pip install requests PyJWT चलाएँ और पुनः प्रयास करें।

admin_api_key must be in 'id:secret' format सुनिश्चित करें कि आपकी कुंजी के बीच में एक कोलन है। इसे दो हेक्स स्ट्रिंग्स की तरह दिखना चाहिए जो : से अलग हों। बिना स्पेस डाले इसे सीधे Ghost Admin से कॉपी करें।

401 Unauthorized आपकी Admin API कुंजी गलत हो सकती है या इंटीग्रेशन हटा दिया गया हो सकता है। Ghost Admin → Settings → Integrations पर जाकर जाँच करें।

ConnectionError या टाइमआउट जाँचें कि आपके कॉन्फ़िग में ghost_url सही है और जिस मशीन पर आप स्क्रिप्ट चला रहे हैं, वहाँ से साइट पहुँच योग्य है।

बड़ी साइट पर स्क्रिप्ट हैंग हो जाती है 50 पोस्टों का प्रत्येक पृष्ठ एक नया JWT उत्पन्न करता है और API की प्रतीक्षा करता है। यह सामान्य है — इसे एक मिनट दें।

टूल डाउनलोड करें