Ghost CMS /ghost/api/content/tags SQL 注入漏洞(CVE-2026-26980)

2026-04-10 Ghost CMS PoC No

Description

Ghost 是 TryGhost 公司推出的一款基于 Node.js 的开源博客平台,专注于现代化的内容发布体验,提供简洁优雅的写作界面、强大的主题系统、多用户管理、API 集成等功能,广泛应用于个人博客、企业官网、在线杂志等场景。Ghost CMS 6.19.1 之前版本的 /ghost/api/content/tags/ 接口存在 SQL 注入漏洞。攻击者可以通过 filter 参数构造恶意的 SQL 语句,利用布尔盲注方式获取数据库敏感信息,包括用户凭证、API 密钥、内容数据等,可能导致完全控制 CMS 系统。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities