Vulnerabilidad · Publicado 01/10/2026
Ghost versiones 2.10.0 hasta 6.62.x contienen una vulnerabilidad en la API de contenido que permite a atacantes no autenticados enumerar miembros del personal y extraer información sensible analizando discrepancias en respuestas de metadatos. Afecta principalmente a plataformas de publicación y blogs empresariales en LATAM que utilizan Ghost como CMS, exponiendo datos de usuarios administradores y editores.
Ghost versions from 2.10.0 before 6.63.0 contain a staff enumeration vulnerability in the content API that allows unauthenticated attackers to leak user data. Attackers can observe discrepancies in API metadata responses to enumerate staff members and extract sensitive information without authentication.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWE-203
Publicado en NIST NVD.