据安全周刊周一报道,中国网络安全公司奇安信威胁情报中心(Qianxin XLab)的研究显示,超过 700 个运行 Ghost 内容管理系统的网站已通过最近披露的漏洞 CVE-2026-26980 被攻破。该漏洞影响 Ghost 版本 3.24.0 至 6.19.0,允许未经身份验证的攻击者读取任意数据库内容。据报道,攻击者利用此访问权限获取了 Ghost Admin API 密钥,并批量编辑文章以注入恶意 JavaScript 加载器,从而启用 ClickFix 社会工程攻击。据称,受影响的网站包括与 DuckDuckGo、哈佛大学和牛津大学相关的属性。根据国家漏洞数据库,该问题已在 Ghost 版本 6.19.1 中得到修复。
Prepared by Jonathan Pierce and reviewed by editorial team.
您喜欢的网站可能面临风险。包括 DuckDuckGo 和大学页面在内的 700 多个网站遭到泄露。黑客利用 Ghost CMS 中的一个漏洞读取数据库内容并注入恶意代码。如果您使用这些网站,您的数据可能会被泄露。
请始终保持您的软件更新。Ghost 已在其 6.19.1 版本中修补了该漏洞。如果您在 Ghost 上运行网站,请立即升级。请记住,即使是受信任的网站也可能被黑客入侵。在分享个人信息时要谨慎。如果您认识有 Ghost 网站的人,值得转发。
No left-leaning sources found for this story.
No right-leaning sources found for this story.
Comments