В Ghost CMS нашли шесть уязвимостей, включая обход 2FA с оценкой 8.1
1 октября раскрыт кластер из шести уязвимостей Ghost CMS. Главная — CVE-2026-103283 (CVSS 8.1): любой авторизованный сотрудник может войти в чужой аккаунт, зная только пароль, обходя 2FA. Исправления вышли в версиях 6.34.0–6.63.0, рекомендуется обновиться до 6.63.0 и сменить пароли.
- CVE-2026-103283 (8.1): обход 2FA и вход в чужой аккаунт по паролю, фикс в 6.57.1
- CVE-2026-103271 (7.5): доступ к платному контенту через Content API, фикс в 6.63.0
- CVE-2026-103266 (7.1): злоупотребление Stripe Checkout и XSS в рассылках, фикс в 6.62.0
- CVE-2026-103279 (6.8): сессионные куки живут после смены пароля, фикс в 6.34.0
Читать дальше
Безопасность