filter=slug:[...]order=slug:[...]Dữ liệu bị lộ có thể bao gồm mật khẩu băm bcrypt, bí mật phiên và—quan trọng nhất—khóa Admin API . Những khóa này mở ra một cánh cửa lớn hơn nhiều: Ghost Admin API, vốn có toàn quyền tạo và chỉnh sửa bài viết, trang, và nội dung trang web.
Bản vá đã được phát hành một cách âm thầm trong Ghost 6.19.1, nhưng nhiều nhà vận hành đã không áp dụng, để ngỏ cánh cửa cho việc khai thác .
Được phát hiện vào tháng 5 năm 2026 bởi các nhà nghiên cứu tình báo mối đe dọa tại nhóm XLab của Qianxin, chiến dịch này đã đầu độc hơn 700 tên miền, bao gồm các trang web có uy tín cao . Các nạn nhân được xác nhận bao gồm các cổng thông tin thuộc sở hữu của Đại học Harvard, Đại học Oxford, Đại học Auburn và công cụ tìm kiếm tập trung vào quyền riêng tư DuckDuckGo .
Ít nhất hai nhóm đe dọa đang cạnh tranh để xâm phạm các trang web dễ bị tấn công tương tự. Trong một số trường hợp, các nhà nghiên cứu quan sát thấy một phiên bản Ghost bị tiêm mã độc của nhóm này, chỉ vài giờ sau lại bị tái nhiễm bởi một đối thủ khác .
Mã JavaScript được tiêm vào có chủ đích nhỏ gọn; nó hoạt động như một loader hai giai đoạn tải logic tấn công thực sự từ một máy chủ bên ngoài . Các payload hạ nguồn đã được quan sát bao gồm:
Vì chuỗi tấn công liên quan đến cả việc đọc cơ sở dữ liệu và giả mạo nội dung đã xác thực, việc khắc phục phải giải quyết chính lỗ hổng và thiệt hại gián tiếp của một vụ xâm phạm tiềm tàng.
slug bất thường, cũng như hoạt động cập nhật hàng loạt trên các bài viết .Bản vá được phát hành nhanh chóng, nhưng việc áp dụng luôn là nút thắt thực sự. Chiến dịch này là một lời nhắc nhở đáng lo ngại rằng các lỗ hổng CMS mức độ nghiêm trọng cao không biến mất sau khi tiết lộ—chúng trở thành vũ khí và kẻ tấn công sẽ chủ động nhắm mục tiêu vào các tổ chức chưa nắm bắt được thông tin.