Gemiddeld · 4.7 Node.js & npm GHSA-4pvx-fwjj-8gpc CVE-2026-104412 GHSA-gfjp-2p8f-94qv CVE-2026-104411
Drie kwetsbaarheden in Ghost CMS verholpen: stored XSS, rolmisbruik en SSRF
Ghost heeft drie kwetsbaarheden verholpen die invloed hebben op staff-accounts: een stored XSS-fout via bestandsuploads (CVE-2026-104411), een rolprobleem waarbij Editors zichzelf gelijke rechten konden toekennen aan andere gebruikers (CVE-2026-104412), en een SSRF-kwetsbaarheid in de webhook-functionaliteit (CVE-2026-103287). Updaten naar Ghost 6.64.0 (of 6.27.0 voor het SSRF-probleem) lost deze problemen op.
AI-samenvatting
In Ghost, het open-source publicatieplatform, zijn drie afzonderlijke kwetsbaarheden ontdekt en inmiddels verholpen. Voor alle drie is een geauthenticeerd staff-account vereist om ze te misbruiken, maar elk van de kwetsbaarheden stelt een kwaadwillende of gecompromitteerde staff-gebruiker in staat om zijn impact op een Ghost-installatie te vergroten — variërend van het kapen van beheerderssessies tot het onterecht verhogen van rollen van andere gebruikers of het verkennen van interne netwerkbronnen. Beheerders die een getroffen Ghost-versie draaien, doen er goed aan de onderstaande fixes te bekijken en tijdig te updaten.
Drie afzonderlijke kwetsbaarheden geïdentificeerd in Ghost
Beveiligingsonderzoekers hebben drie kwetsbaarheden in Ghost CMS vastgesteld, die inmiddels door de Ghost-beheerders zijn verholpen: een stored cross-site scripting (XSS)-probleem in de afhandeling van bestandsuploads bij de standaard lokale opslagadapter (CVE-2026-104411 / GHSA-gfjp-2p8f-94qv), een rolprobleem waarbij Editor- en Super Editor-accounts zonder de juiste autorisatie hun eigen rol konden toekennen aan andere gebruikers (CVE-2026-104412 / GHSA-4pvx-fwjj-8gpc), en een server-side request forgery (SSRF)-kwetsbaarheid in de webhook-functionaliteit waarmee staff-gebruikers interne netwerkhosts konden verkennen (CVE-2026-103287 / GHSA-354h-gmhv-mr9c).
Technische oorzaken
De stored XSS-kwetsbaarheid (CVE-2026-104411) ontstaat doordat Ghost geüploade bestanden bij de standaard lokale opslagadapter serveert met een content type dat wordt afgeleid van de bestandsextensie, waardoor een staff-gebruiker een script-bevattend bestand kan uploaden dat wordt uitgevoerd binnen de context van het domein van de site. Het rolprobleem (CVE-2026-104412) komt voort uit onvoldoende beperking van de logica voor roltoewijzing (CWE-269), waardoor Editor- en Super Editor-accounts hun eigen rol konden toekennen aan Author- en Contributor-gebruikers, terwijl zij daarvoor niet de vereiste rechten hadden. De SSRF-kwetsbaarheid (CVE-2026-103287, CWE-918) bevindt zich in de webhook-functionaliteit, waar onvoldoende validatie van webhook-doelverzoeken het mogelijk maakte voor staff-gebruikers om verzoeken te construeren die interne netwerkbronnen vanaf de Ghost-server bereiken.
Waarom dit relevant is
Voor elke kwetsbaarheid is een geauthenticeerd staff-account vereist, wat misbruik beperkt tot gebruikers die al enige toegang tot een Ghost-installatie hebben — bijvoorbeeld via een gecompromitteerd Author- of Contributor-account, of een kwaadwillende insider. De stored XSS-kwetsbaarheid (CVE-2026-104411) is van de drie het ernstigst (CVSS 8,5), omdat een staff-gebruiker hiermee scripts op het eigen domein van de site kan hosten en zo beheerderssessies van andere staff-leden kan compromitteren, waardoor een laag-geprivilegieerd account mogelijk kan uitgroeien tot volledige beheerderscontrole. Het rolprobleem (CVE-2026-104412, CVSS 5,3) doorbreekt de bedoelde rechtenhiërarchie voor staff-gebruikers, waardoor Editors zonder autorisatie zichzelf gelijke of bijna gelijke rechten als andere gebruikers kunnen toekennen. De SSRF-kwetsbaarheid (CVE-2026-103287, CVSS 5,1) kan door een staff-gebruiker worden ingezet om interne netwerkbronnen te bereiken die niet toegankelijk zouden mogen zijn vanaf de publiek toegankelijke Ghost-server.
Getroffen versies
CVE-2026-104411 treft Ghost vanaf versie 6.22.1 tot (maar niet inclusief) 6.64.0. CVE-2026-104412 treft Ghost vanaf versie 0.5.0 tot (maar niet inclusief) 6.64.0. CVE-2026-103287 treft Ghost vanaf versie 1.18.0 tot (maar niet inclusief) 6.27.0.
Beschikbare fixes
Fixes voor CVE-2026-104411 en CVE-2026-104412 zijn beschikbaar in Ghost 6.64.0. De fix voor CVE-2026-103287 is beschikbaar in Ghost 6.27.0; installaties die updaten naar 6.64.0 zouden deze fix ook moeten bevatten, aangezien dit de versie 6.27.0 binnen het getroffen bereik opvolgt — al bevestigt het feitenpakket deze cumulatieve relatie niet expliciet buiten de afzonderlijk vermelde fix-versies.
Aanbevolen actie
Beheerders van zelf gehoste Ghost-installaties wordt aangeraden te updaten naar Ghost 6.64.0 of hoger om alle drie de kwetsbaarheden te verhelpen. Is een directe update naar 6.64.0 niet haalbaar, dan verhelpt een update naar minimaal 6.27.0 in ieder geval het SSRF-probleem (CVE-2026-103287); de stored XSS- en rolproblemen blijven dan echter onopgelost totdat 6.64.0 wordt toegepast. Controleer als algemene voorzorgsmaatregel de toegang en rechten van staff-accounts, aangezien alle drie de kwetsbaarheden vereisen dat een aanvaller al over een staff-account beschikt.
PatchBriefing-score
4.7 / 10 · Gemiddeld
Officiële CVSS: 8.5
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
De drie kwetsbaarheden hebben verschillende ernstniveaus op basis van hun CVSS 4.0-basisscores: CVE-2026-104411 (stored XSS) scoort 8,5, wat de mogelijkheid weerspiegelt om beheerderssessies van andere staff-gebruikers te compromitteren via het uitvoeren van scripts op het eigen domein van de site. CVE-2026-104412 (rolprobleem) scoort 5,3 en CVE-2026-103287 (SSRF) scoort 5,1 — beide lager omdat ze specifieke staff-rechtenniveaus vereisen en een beperktere directe impact hebben. Geen van de drie kwetsbaarheden staat vermeld als actief misbruikt, heeft een publiek beschikbaar exploit, of heeft een EPSS-score in het feitenpakket. Voor elk is een geauthenticeerd staff-account vereist om te kunnen worden misbruikt, wat de haalbare ernstscores beperkt ondanks dat voor alle drie fixes beschikbaar zijn.
Getroffen versies
- ghost ≥ 0.5.0 < 6.64.0
- kwetsbaar
- ≥ 6.64.0
- gepatcht
- ghost ≥ 6.22.1 < 6.64.0
- kwetsbaar
- ≥ 6.64.0
- gepatcht
- ghost ≥ 1.18.0 < 6.27.0
- kwetsbaar
- ≥ 6.27.0
- gepatcht
Gemelde oplossingen
Fixes voor CVE-2026-104411 en CVE-2026-104412 zijn beschikbaar in Ghost 6.64.0. De fix voor CVE-2026-103287 is beschikbaar in Ghost 6.27.0; installaties die updaten naar 6.64.0 zouden deze fix ook moeten bevatten, aangezien dit de versie 6.27.0 binnen het getroffen bereik opvolgt — al bevestigt het feitenpakket deze cumulatieve relatie niet expliciet buiten de afzonderlijk vermelde fix-versies.
Hoe dit rapport is gemaakt
6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
OSV.dev database
-
OSV.dev database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail