Ghost 版本 6.10.3 至 6.64.0(不含 6.64.0)中存在一个远程代码执行漏洞,允许经过身份验证的管理员通过滥用主题翻译文件加载功能来执行代码。拥有管理员权限的攻击者可以上传包含恶意翻译文件的伪造主题,从而在 Ghost 服务器上执行任意代码。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-104414 | 8.1 HIGH | Ghost from 2.5.0 before 6.64.0 Stored XSS via oEmbed Photo Responses |
| CVE-2026-104416 | 7.5 HIGH | Ghost 4.39.0 before 6.64.0 Invite Token Disclosure via Admin API |
| CVE-2026-104413 | 7.3 HIGH | Ghost 5.94.0 before 6.64.0 Stored XSS via Bookmark Card Images |
| CVE-2026-104411 | 7.3 HIGH | Ghost 6.22.1 before 6.64.0 Stored XSS via Local Storage File Uploads |
| CVE-2026-104417 | 4.9 MEDIUM | Ghost 1.20.0 before 6.64.0 Path Traversal via Locale Setting |
| CVE-2026-104412 | 4.3 MEDIUM | Ghost 0.5.0 before 6.64.0 Privilege Escalation via Staff Role Assignment |
| CVE-2026-104415 | 3.1 LOW | Ghost 0.7.2 before 6.64.0 Password Hash Ordering Disclosure via Admin API |
No comments yet