Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ghost-CMS-Code-Injection-Audit-CVE-2026-26980 — Sites Ghost CMS desatualizados que foram comprometidos pelo CVE-2026-26980 podem sofrer com injeção de código spam em páginas. Use esta ferramenta para limpar e editar em massa campos de injeção de código. | Kitploit
Ferramentas/GitHubGitHub/kulik-labs-development/ghost-cms-code-injection-audit-cve-2026-26980
Ferramentas DefensivasScanners de VulnerabilidadesAnálise de CódigoSegurança WebConfiguração IncorretaResposta a Incidentes
GitHubkulik-labs-development/ghost-cms-code-injection-audit-cve-2026-26980

Ghost-CMS-Code-Injection-Audit-CVE-2026-26980

Sites Ghost CMS desatualizados que foram comprometidos pelo CVE-2026-26980 podem sofrer com injeção de código spam em páginas. Use esta ferramenta para limpar e editar em massa campos de injeção de código.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 3 mesesAinda não revisado

Limpador de Injeção do Ghost

Remove toda a injeção de código por post e por página de um site Ghost CMS via a API de Administração.

A injeção de código em todo o site (Ghost Admin → Configurações → Injeção de código) nunca é tocada.


Requisitos

  • Python 3.8+
  • Dois pacotes pip:
root@kitploit:~
pip install requests PyJWT

Configuração

1. Obtenha sua chave da API de Administração

  1. Faça login no Ghost Admin
  2. Vá para Configurações → Integrações
  3. Clique em Adicionar integração personalizada, dê um nome (ex.: "Limpador")
  4. Copie a Chave da API de Administração — ela se parece com:
    root@kitploit:~
    6478abc123def456:8f9e0d1c2b3a4567890abcdef1234567890abcdef1234567890abcdef12345678
    

2. Crie o arquivo de configuração

Crie um arquivo chamado ghost_cleaner_config.json no mesmo diretório do script:

root@kitploit:~
{
  "ghost_url": "https://seudominio.com",
  "admin_api_key": "SEU_ID_DA_CHAVE:SEU_SEGREDO_DA_CHAVE"
}

Se você pular esta etapa, o script criará um arquivo de configuração de exemplo na primeira execução e sairá — basta preenchê-lo e executar novamente.


Uso

Simulação (dry-run) (seguro, nenhuma alteração escrita)

Execute sempre primeiro para ver exatamente o que seria limpo antes de tocar em qualquer coisa:

root@kitploit:~
python3 ghost_injection_cleaner.py

Exemplo de saída:

root@kitploit:~
  Ghost Injection Remover
  Modo  : SIMULAÇÃO (somente leitura)
  Alvo: https://seudominio.com

  NOTA: /ghost/api/admin/settings/ (injeção em todo o site) nunca
        é lida ou escrita por este script.

============================================================
  POSTS
============================================================
  47 posts obtidos.

  ✦  'Meu Primeiro Post'
     HEAD: '<script>(function(){var _x="...ofuscado..."</script>'
     🔍  SIMULAÇÃO — seria limpo.

============================================================
  PÁGINAS
============================================================
  6 páginas obtidas.

============================================================
  RESUMO
============================================================
  Limparia  : 1 posts/páginas
  Já limpo: 52 posts/páginas

  Execute novamente com --apply para confirmar essas alterações.

Aplicar alterações

Depois de satisfeito com a saída da simulação, execute com --apply. Será solicitada confirmação:

root@kitploit:~
python3 ghost_injection_cleaner.py --apply
root@kitploit:~
  Digite SIM para confirmar as alterações nos posts e páginas: SIM
  ...
  ✅  Limpo.

Usar um caminho de arquivo de configuração personalizado

root@kitploit:~
python3 ghost_injection_cleaner.py --config /caminho/para/meu_config.json

O que ele limpa

Para cada post e página, define ambos os campos como null:

CampoLocalização no editor do Ghost
codeinjection_headConfigurações do post/página → Injeção de código → Cabeçalho
codeinjection_footConfigurações do post/página → Injeção de código → Rodapé

Posts e páginas que não têm injeção são ignorados silenciosamente.


O que NÃO é tocado

  • Injeção de cabeçalho/rodapé em todo o site — Ghost Admin → Configurações → Injeção de código
  • Conteúdo do post/página (o corpo real dos seus posts)
  • Arquivos do tema
  • Quaisquer outras configurações do Ghost além dos dois campos listados acima

Solução de problemas

Dependências ausentes Execute pip install requests PyJWT e tente novamente.

admin_api_key deve estar no formato 'id:segredo' Certifique-se de que sua chave tenha dois pontos no meio. Deve se parecer com duas strings hexadecimais separadas por :. Copie diretamente do Ghost Admin sem adicionar espaços.

401 Não autorizado Sua chave da API de Administração pode estar errada ou a integração pode ter sido excluída. Volte para Ghost Admin → Configurações → Integrações e verifique.

ConnectionError ou tempo limite Verifique se ghost_url no seu arquivo de configuração está correto e se o site está acessível a partir da máquina onde você está executando o script.

O script trava em um site grande Cada página de 50 posts gera um novo JWT e aguarda a API. Isso é normal — dê um minuto.

Baixar ferramenta