CVE-2026-103292
Beschrijving NL
Ghost-versies van 0.5.3 tot en met versies ouder dan 6.50.0 slagen er niet in de gegevens in de JSON-LD HTML-tag te valideren die door de {{ghost_head}} helper wordt gegenereerd. Een geauthenticeerde gebruiker met beperkte rechten kan niet-geëscapte inhoud injecteren die als script wordt weergegeven op de gepubliceerde pagina, wat mogelijk kan leiden tot een compromittering van de beheerderssessie van een medewerker wanneer die gebruiker de betreffende pagina bekijkt.
Origineel (Engels) tonen
Ghost versions from 0.5.3 through versions prior to 6.50.0 fail to sanitize the data placed in the JSON-LD HTML tag emitted by the {{ghost_head}} helper. An authenticated user with limited privileges can inject unescaped content that is rendered as script in the published page, potentially leading to compromise of a staff user's admin session when that user views the affected page.