filter=slug:[...]order=slug:[...]可被泄露的数据包括 bcrypt 密码哈希、会话密钥以及最关键的——管理员 API 密钥 。这些密钥将打开一扇更大的门:Ghost 管理 API,它拥有创建和修改文章、页面及网站内容的全部权限。
官方已在 Ghost 6.19.1 版本中悄悄修复了此漏洞,但大量站长并未及时更新,为攻击者敞开了大门 。
2026 年 5 月,奇安信 XLab 团队的研究人员发现了此攻击活动。确认的受害者包括哈佛大学、牛津大学、奥本大学的相关门户网站,以及以注重隐私著称的搜索引擎 DuckDuckGo 。
更令人担忧的是,至少有两个相互竞争的黑客组织正在争相攻陷相同的漏洞网站。研究人员观察到,有的 Ghost 站点刚被一个组织植入恶意代码,几小时后又被另一个对手组织再次感染 。
注入的 JavaScript 代码刻意保持短小精悍,充当一个二级加载器,从外部服务器获取真正的攻击逻辑 。目前已观察到的下游载荷包括:
鉴于攻击链同时涉及数据库读取和认证后的内容篡改,修复方案必须覆盖漏洞本身以及可能已遭入侵的后续清理工作。
slug 过滤参数的请求,以及对文章的大批量更新活动 。补丁发布很快,但用户的采纳总是真正的瓶颈。这次攻击活动清醒地提醒我们:高风险的 CMS 漏洞在披露后并不会消失,它们会变成弹药,攻击者会主动瞄准那些“没收到通知”的组织。