Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-103272 Multiple Vendors

Vulnerabilidad de enumeración de personal en Ghost 2.10.0 a 6.62.x permite fuga de datos sin autenticación

Vulnerabilidad · Publicado 01/10/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Ghost versiones 2.10.0 hasta 6.62.x contienen una vulnerabilidad en la API de contenido que permite a atacantes no autenticados enumerar miembros del personal y extraer información sensible analizando discrepancias en respuestas de metadatos. Afecta principalmente a plataformas de publicación y blogs empresariales en LATAM que utilizan Ghost como CMS, exponiendo datos de usuarios administradores y editores.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Ghost versions from 2.10.0 before 6.63.0 contain a staff enumeration vulnerability in the content API that allows unauthenticated attackers to leak user data. Attackers can observe discrepancies in API metadata responses to enumerate staff members and extract sensitive information without authentication.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Debilidades (CWE)

CWE-203

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente Ghost a versión 6.63.0 o superior
  • Si actualización no es posible, implementar restricciones de acceso a endpoints de API de contenido mediante WAF o reverse proxy
  • Monitorear logs de API para patrones de enumeración (múltiples requests a /members/ o /users/)
  • Revisar acceso previo a datos de personal en registros de auditoría
  • Notificar a usuarios internos sobre exposición potencial de credenciales
Esta alerta fue generada automáticamente a partir del NVD del NIST.