More than 700 websites running the Ghost content management system have been compromised through a recently disclosed vulnerability, CVE-2026-26980, according to research by Chinese cybersecurity firm Qianxin XLab reported Monday by SecurityWeek. The flaw affects Ghost versions 3.24.0 through 6.19.0 and allows unauthenticated attackers to read arbitrary database content. Using this access, attackers reportedly obtained Ghost Admin API keys and bulk-edited articles to inject malicious JavaScript loaders enabling ClickFix social engineering attacks. Impacted sites are said to include properties linked to DuckDuckGo, Harvard University and Oxford University. The issue is patched in Ghost version 6.19.1, according to the National Vulnerability Database.
Prepared by Jonathan Pierce and reviewed by editorial team.
قد تكون مواقعك الإلكترونية المفضلة في خطر. تم اختراق أكثر من 700 موقع، بما في ذلك DuckDuckGo وصفحات جامعية. استخدم المتسللون ثغرة في Ghost CMS لقراءة محتوى قاعدة البيانات وحقن تعليمات برمجية خبيثة. إذا كنت تستخدم هذه المواقع، فقد تكون بياناتك مكشوفة.
حافظ دائمًا على تحديث برامجك. قامت Ghost بإصلاح الخلل في الإصدار 6.19.1. إذا كنت تدير موقعًا على Ghost، فقم بالترقية الآن. وتذكر، حتى المواقع الموثوقة يمكن اختراقها. كن حذرًا بشأن الأماكن التي تشارك فيها معلوماتك الشخصية. يستحق الإرسال إذا كنت تعرف شخصًا لديه موقع Ghost.
غير محدد في المصدر.
غير محدد في المصدر.
No left-leaning sources found for this story.
No right-leaning sources found for this story.
Comments