Уразливість у Ghost дозволяє частково обходити валідацію фільтрів публічного API

У Ghost версій 5.46.1–6.21.2 виявлено уразливість, що дозволяє обходити валідацію API і розкривати приватні поля. Оновіть до 6.21.2 для захисту.
CVE-2026-53949CVSS 5.3Database

Уразливість у Ghost дозволяє частково обходити валідацію фільтрів публічного API

У Ghost версій 5.46.1–6.21.2 виявлено уразливість, що дозволяє обходити валідацію API і розкривати приватні поля. Оновіть до 6.21.2 для захисту.

CVSS
5.3 MEDIUM
EPSS
11.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У системі керування контентом Ghost (версії 5.46.1 до 6.21.2) виявлено уразливість, що дозволяє частково обходити валідацію фільтрів на публічних API, що може призвести до розкриття приватних полів через атаку перебором. Особливо це стосується випадку використання SQLite, де хеші паролів можуть бути повністю доступні.

Бізнес-вплив

Для організацій, які використовують Ghost з базою даних SQLite, існує ризик компрометації хешів паролів, що може призвести до несанкціонованого доступу. Використання MySQL знижує цей ризик через зміну регістру хешів, що ускладнює подальші атаки. Вразливість має середній рівень критичності (CVSS 5.3) і потребує уваги для захисту даних користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити Ghost до версії 6.21.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до публічних API, переглянути журнали доступу на предмет підозрілої активності та оцінити ризики, пов’язані з використанням SQLite або MySQL. Важливо також регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки