filter=slug:[...]order=slug:[...]Data yang terekspos dapat mencakup hash kata sandi bcrypt, rahasia sesi, dan—yang paling kritis—kunci Admin API . Kunci-kunci tersebut membuka pintu yang jauh lebih besar: Ghost Admin API, yang memiliki wewenang penuh untuk membuat dan memodifikasi posting, halaman, dan konten situs.
Tambalan dirilis diam-diam di Ghost 6.19.1, tetapi banyak operator tidak pernah menerapkannya, sehingga pintu tetap terbuka lebar untuk eksploitasi .
Ditemukan pada Mei 2026 oleh peneliti intelijen ancaman dari tim XLab Qianxin, kampanye ini telah meracuni lebih dari 700 domain, termasuk situs-situs dengan reputasi tinggi . Para korban yang terkonfirmasi termasuk portal milik Universitas Harvard, Universitas Oxford, Universitas Auburn, dan mesin pencari yang berfokus pada privasi, DuckDuckGo .
Setidaknya dua kelompok ancaman yang bersaing tengah berlomba untuk mengkompromikan situs-situs rentan yang sama. Dalam beberapa kasus, peneliti mengamati satu instance Ghost disuntik dengan kode jahat satu kelompok, hanya untuk diinfeksi ulang oleh kelompok saingan beberapa jam kemudian .
JavaScript yang disuntikkan sengaja dibuat kecil; ia bertindak sebagai pemuat dua tahap yang mengambil logika serangan sebenarnya dari server eksternal . Payload lanjutan yang teramati meliputi:
Karena rantai serangan ini melibatkan pembacaan basis data dan perusakan konten yang terautentikasi, remediasi harus menangani kerentanan itu sendiri dan kerusakan akibat dari kemungkinan kompromi.
slug yang tidak biasa, serta aktivitas pembaruan massal pada posting .Tambalan dikirim dengan cepat, tetapi adopsi selalu menjadi hambatan sebenarnya. Kampanye ini adalah pengingat yang serius bahwa kerentanan CMS dengan tingkat keparahan tinggi tidak hilang setelah pengungkapan—mereka menjadi amunisi, dan penyerang akan secara aktif menargetkan organisasi yang tidak mendapat memo tersebut.