PT-2026-52072 · Ghost · Ghost

CVE-2026-53948

·

Publicado

2026-06-24

·

Atualizado

2026-08-04

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Ghost versões 6.19.4 até 6.21.0
Descrição A validação insuficiente do Content-Type fornecido pelo cliente no endpoint de upload de arquivos da Admin API permite que arquivos carregados sejam servidos com um tipo de conteúdo escolhido por um invasor em backends de armazenamento S3 ou GCS. Em instalações onde os arquivos carregados são servidos a partir da mesma origem do site, isso pode facilitar o cross-site scripting (XSS) armazenado, uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo e executados no navegador de visitantes ou funcionários do site.
Recomendações Atualizar para a versão 6.21.1.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GHOST-2026-53948
CVE-2026-53948
GHSA-944X-PM95-3JPR

Produtos afetados

Ghost