Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.3 Node.js & npm GHSA-v3xr-g6p2-fvgv CVE-2026-104414 GHSA-jj74-hc2q-xrvm CVE-2026-104418

Ghost CMS: acht kwetsbaarheden verholpen, waaronder stored XSS en RCE voor beheerders

Er zijn acht kwetsbaarheden in Ghost CMS bekendgemaakt en verholpen, variërend van stored cross-site scripting en remote code execution door beheerders tot path traversal en informatielekken. De meeste getroffen installaties zijn verholpen in versie 6.64.0; één probleem werd eerder al verholpen in 6.27.0 en een ander in 6.44.1.

AI-samenvatting

Ghost, het open-source publicatieplatform, heeft acht afzonderlijke kwetsbaarheden bekendgemaakt en gepatcht die een breed scala aan versies treffen. Het gaat om twee stored cross-site scripting (XSS)-kwetsbaarheden, een remote code execution (RCE)-fout die door beheerders kan worden misbruikt, twee path traversal-kwetsbaarheden en drie informatielekken in de Admin API en de reactiefunctie. De meeste van deze problemen zijn verholpen in Ghost 6.64.0; twee zijn verholpen in eerdere releases (6.27.0 en 6.44.1). Geen van de kwetsbaarheden wordt gemeld als actief misbruikt, en er is geen publiek beschikbare exploitcode bekend.

Overzicht van de kwetsbaarheden

Er zijn acht CVE's gepubliceerd voor Ghost CMS, die een breed scala aan zwakke plekken bestrijken. CVE-2026-104414 en CVE-2026-104413 zijn stored XSS-kwetsbaarheden waarmee scripts kunnen worden geïnjecteerd via respectievelijk oEmbed-fotoresponsen en het ophalen van afbeeldingen voor bookmark cards. CVE-2026-104418 stelt een geauthenticeerde beheerder in staat remote code execution te bereiken door een thema met kwaadaardige vertaalbestanden te uploaden. CVE-2026-104417 is een gerelateerd path traversal-probleem bij het laden van vertaalbestanden van thema's, waarmee beheerders JSON-bestanden buiten de actieve themamap kunnen lezen. CVE-2026-103290 is een path traversal-probleem in de ImageSize-service. CVE-2026-104415 en CVE-2026-104416 zijn informatielekken in de Admin API, respectievelijk met betrekking tot de volgorde van wachtwoordhashes en de blootstelling van uitnodigingstokens. CVE-2026-103289 is een autorisatiefout in de reactiefunctie, waardoor leden reacties kunnen inzien waartoe ze geen toegang zouden mogen hebben.

Oorzaken

De stored XSS-kwetsbaarheden (CVE-2026-104414, CVE-2026-104413) ontstaan doordat extern gehoste content die in berichten wordt ingesloten onvoldoende wordt gevalideerd: oEmbed-fotoresponsen en thumbnails van bookmark cards kunnen zo worden geprepareerd dat ze scripts opslaan en uitvoeren in de Ghost-editor, op de gepubliceerde site of in nieuwsbrief-e-mails. De RCE-kwetsbaarheid (CVE-2026-104418) en de gerelateerde path traversal-fout (CVE-2026-104417) ontstaan beide door de manier waarop Ghost vertaalbestanden van thema's laadt, waardoor geprepareerde bestanden of gemanipuleerde taalinstellingen code kunnen uitvoeren of willekeurige JSON-bestanden op de server kunnen lezen. CVE-2026-103290 wordt veroorzaakt door onvoldoende validatie van door gebruikers opgegeven bestandspaden in de ImageSize-service. De twee informatielekken (CVE-2026-104415, CVE-2026-104416) zijn het gevolg van de Admin API die gegevens blootgeeft die afgeschermd zouden moeten blijven: de relatieve volgorde van wachtwoordhashes en geheime uitnodigingstokens. CVE-2026-103289 is een invoervalidatieprobleem in de reactiefunctie waardoor toegang tot reactiegegevens niet correct wordt beperkt.

Waarom dit belangrijk is

Verschillende van deze kwetsbaarheden kunnen leiden tot compromittering van beheerderssessies (via stored XSS) of volledige compromittering van de server (via de RCE-fout). De RCE-kwetsbaarheid (CVE-2026-104418) is bijzonder ernstig, omdat een aanvaller met beheerdersrechten, of een aanvaller die een beheerdersaccount weet over te nemen, hiermee willekeurige code op de server kan uitvoeren. De twee informatielekken kunnen worden gecombineerd: bij CVE-2026-104416 wordt expliciet vermeld dat blootstelling van uitnodigingstokens kan leiden tot escalatie van rechten, doordat medewerkers openstaande uitnodigingen voor hoger geprivilegieerde rollen kunnen accepteren. Hoewel voor meerdere problemen geauthenticeerde toegang als medewerker of beheerder vereist is, maakt de combinatie van stored XSS, mogelijke rechtenescalatie en RCE tijdig patchen belangrijk.

Wie wordt getroffen

Elke zelf gehoste of beheerde Ghost CMS-installatie met een versie binnen de getroffen reeksen loopt risico. De getroffen versiereeksen verschillen per kwetsbaarheid: CVE-2026-104414 treft versies vanaf 2.5.0 tot vóór 6.64.0; CVE-2026-104418 treft versies vanaf 6.10.3 tot vóór 6.64.0; CVE-2026-103290 treft versies vanaf 6.14.0 tot vóór 6.27.0; CVE-2026-104415 treft versies vanaf 0.7.2 tot vóór 6.64.0; CVE-2026-104417 treft versies vanaf 1.20.0 tot vóór 6.64.0; CVE-2026-104416 treft versies vanaf 4.39.0 tot vóór 6.64.0; CVE-2026-104413 treft versies vanaf 5.94.0 tot vóór 6.64.0; CVE-2026-103289 treft versies vanaf 5.9.0 tot vóór 6.44.1.

Getroffen en verholpen versies

Ghost-versies 2.5.0 tot maar niet inclusief 6.64.0 worden getroffen door CVE-2026-104414 (verholpen in 6.64.0). Versies 6.10.3 tot maar niet inclusief 6.64.0 worden getroffen door CVE-2026-104418 (verholpen in 6.64.0). Versies 6.14.0 tot maar niet inclusief 6.27.0 worden getroffen door CVE-2026-103290 (verholpen in 6.27.0). Versies 0.7.2 tot maar niet inclusief 6.64.0 worden getroffen door CVE-2026-104415 (verholpen in 6.64.0). Versies 1.20.0 tot maar niet inclusief 6.64.0 worden getroffen door CVE-2026-104417 (verholpen in 6.64.0). Versies 4.39.0 tot maar niet inclusief 6.64.0 worden getroffen door CVE-2026-104416 (verholpen in 6.64.0). Versies 5.94.0 tot maar niet inclusief 6.64.0 worden getroffen door CVE-2026-104413 (verholpen in 6.64.0). Versies 5.9.0 tot maar niet inclusief 6.44.1 worden getroffen door CVE-2026-103289 (verholpen in 6.44.1).

Oplossingen

Voor alle acht kwetsbaarheden zijn fixes beschikbaar. Zes van de acht problemen (CVE-2026-104414, CVE-2026-104418, CVE-2026-104415, CVE-2026-104417, CVE-2026-104416, CVE-2026-104413) zijn verholpen in Ghost-versie 6.64.0. CVE-2026-103290 werd eerder al verholpen in versie 6.27.0, en CVE-2026-103289 werd verholpen in versie 6.44.1. Installaties met een versie vóór deze verholpen versies blijven kwetsbaar voor de bijbehorende problemen.

Aanbevolen acties

Sitebeheerders wordt geadviseerd Ghost bij te werken naar versie 6.64.0 om de meerderheid van deze kwetsbaarheden te verhelpen, en te controleren of de geïnstalleerde versie gelijk is aan of nieuwer dan deze release. Draait u nog een oudere installatie die 6.27.0 of 6.44.1 nog niet heeft bereikt, geef dan prioriteit aan het bijwerken naar minimaal 6.64.0 om alle bekendgemaakte problemen in één keer te verhelpen. Controleer medewerkers- en beheerdersaccounts op tekenen van ongeautoriseerde toegang, en controleer themabestanden en bookmark/embed-content op verdachte geïnjecteerde scripts, zeker als updates zijn uitgesteld.

PatchBriefing-score

5.3 / 10 · Gemiddeld

Officiële CVSS: 8.6

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

De individuele patchwire-scores voor deze kwetsbaarheden lopen uiteen van 1,5 tot 5,3, wat een mix van ernstniveaus weerspiegelt. Het hoogst scorende probleem, CVE-2026-104414 (stored XSS via oEmbed, CVSS 8,6, score 5,3), vereist gebruikersinteractie en geen authenticatie, wat bijdraagt aan de hogere score. CVE-2026-104418 (RCE door beheerders, CVSS 8,6, score 4,9) vereist beheerdersrechten, wat de score verlaagt ondanks de hoge CVSS-waarde. Geen van de acht kwetsbaarheden is bekend als actief misbruikt, heeft publiek beschikbare exploitcode, of beschikt over een EPSS-score, waardoor de bijdrage van die factoren voor alle items op nul blijft. Voor alle problemen zijn fixes beschikbaar, waardoor de score ook niet wordt verhoogd door de factor 'geen fix beschikbaar'.

Getroffen versies

ghost ≥ 2.5.0 < 6.64.0
kwetsbaar
≥ 6.64.0
gepatcht
ghost ≥ 6.10.3 < 6.64.0
kwetsbaar
≥ 6.64.0
gepatcht
ghost ≥ 6.14.0 < 6.27.0
kwetsbaar
≥ 6.27.0
gepatcht
ghost ≥ 0.7.2 < 6.64.0
kwetsbaar
≥ 6.64.0
gepatcht
ghost ≥ 1.20.0 < 6.64.0
kwetsbaar
≥ 6.64.0
gepatcht
ghost ≥ 4.39.0 < 6.64.0
kwetsbaar
≥ 6.64.0
gepatcht
ghost ≥ 5.94.0 < 6.64.0
kwetsbaar
≥ 6.64.0
gepatcht
ghost ≥ 5.9.0 < 6.44.1
kwetsbaar
≥ 6.44.1
gepatcht

Gemelde oplossingen

Voor alle acht kwetsbaarheden zijn fixes beschikbaar. Zes van de acht problemen (CVE-2026-104414, CVE-2026-104418, CVE-2026-104415, CVE-2026-104417, CVE-2026-104416, CVE-2026-104413) zijn verholpen in Ghost-versie 6.64.0. CVE-2026-103290 werd eerder al verholpen in versie 6.27.0, en CVE-2026-103289 werd verholpen in versie 6.44.1. Installaties met een versie vóór deze verholpen versies blijven kwetsbaar voor de bijbehorende problemen.

Hoe dit rapport is gemaakt

16 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
  • OSV.dev database
  • NVD (NIST) database
  • OSV.dev database
  • NVD (NIST) database
Eén rapport
Ghost CMS: acht kwetsbaarheden verholpen, waaronder stored XSS en RCE voor beheerders
1 artikel · 16 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail