PT-2026-52072 · Ghost · Ghost
CVE-2026-53948
·
Publicado
2026-06-24
·
Atualizado
2026-08-04
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ghost versões 6.19.4 até 6.21.0
Descrição
A validação insuficiente do
Content-Type fornecido pelo cliente no endpoint de upload de arquivos da Admin API permite que arquivos carregados sejam servidos com um tipo de conteúdo escolhido por um invasor em backends de armazenamento S3 ou GCS. Em instalações onde os arquivos carregados são servidos a partir da mesma origem do site, isso pode facilitar o cross-site scripting (XSS) armazenado, uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo e executados no navegador de visitantes ou funcionários do site.Recomendações
Atualizar para a versão 6.21.1.
Exploit
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ghost