filter=slug:[...]order=slug:[...]Среди данных, к которым можно получить доступ, — хеши паролей bcrypt, сессионные секреты и, что самое опасное, ключи Admin API . Получив такой ключ, злоумышленник открывает гораздо более широкую дверь — Ghost Admin API, который обладает полными правами на создание и изменение постов, страниц и всего содержимого сайта.
Исправление было незаметно включено в версию Ghost 6.19.1, однако многие владельцы сайтов его так и не установили, оставив дверь открытой для эксплуатации .
Кампания была обнаружена в мае 2026 года исследователями XLab, подразделением китайской компании Qianxin. На данный момент зафиксировано заражение более 700 доменов, включая сайты с высокой репутацией . Среди подтвержденных жертв — порталы Гарвардского университета, Оксфордского университета, Обернского университета и поисковика DuckDuckGo с его фокусом на приватности .
Забавно, что как минимум две конкурирующие хакерские группировки одновременно атакуют одни и те же уязвимые сайты. Исследователи наблюдали случаи, когда уже зараженный одним кодом экземпляр Ghost в течение нескольких часов повторно заражался конкурирующей группой .
Внедряемый JavaScript-код намеренно делают маленьким; он представляет собой двухэтапный загрузчик, который подгружает основную вредоносную логику с внешнего сервера . Среди замеченных типов вредоносной нагрузки:
Поскольку атака включает как чтение базы данных, так и авторизованное изменение контента, меры по защите должны быть направлены и на саму уязвимость, и на последствия возможной компрометации.
slug, а также на случаи массового обновления постов .Патчи выпускаются быстро, но главная проблема всегда в их внедрении. Эта кампания — серьезное напоминание о том, что критические уязвимости в CMS не исчезают после публикации. Они превращаются в оружие, и злоумышленники активно ищут тех, кто не успел или не захотел обновиться.