Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-103292 Multiple Vendors

Vulnerabilidad alta en Ghost: inyección XLS afecta versiones 0.5.3 a 6.49.x

Vulnerabilidad · Publicado 01/10/2026

8.0
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Ghost (plataforma de blogging y CMS) contiene una falla de sanitización en la etiqueta JSON-LD del helper {{ghost_head}} que permite a usuarios autenticados con permisos limitados inyectar código malicioso. El script se ejecuta en páginas publicadas, poniendo en riesgo las sesiones administrativas de staff cuando visualizan contenido comprometido. Afecta versiones desde 0.5.3 hasta anteriores a 6.50.0.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Ghost versions from 0.5.3 through versions prior to 6.50.0 fail to sanitize the data placed in the JSON-LD HTML tag emitted by the {{ghost_head}} helper. An authenticated user with limited privileges can inject unescaped content that is rendered as script in the published page, potentially leading to compromise of a staff user's admin session when that user views the affected page.

Puntuación CVSS

Score: 8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-79

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar Ghost a versión 6.50.0 o superior inmediatamente
  • Limitar permisos de edición de contenido a usuarios confiables
  • Auditar cambios recientes en publicaciones y JSON-LD
  • Revisar logs de acceso administrativo en busca de actividad sospechosa
  • Validar integridad de sesiones activas en entornos de producción LATAM
Esta alerta fue generada automáticamente a partir del NVD del NIST.