Критическая уязвимость Ghost CMS заразила сотни сайтов через SQL инъекцию
🔥 Ghost CMS: 700 сайтов отравлены через SQL injection в Content API
CVE-2026-26980 — SQL injection в Ghost Content API с CVSS 9.4, позволяющая неаутентифицированному атакующему извлечь Admin API Key прямо из базы данных. Исправление вышло ещё в феврале 2026 в версии 6.19.1, но к 7 мая атакующие уже массово использовали незакрытые установки. За три недели кампании скомпрометировано более 700 сайтов — университеты, SaaS-платформы, финтех, медиа, блокчейн-проекты.
Механика атаки двухступенчатая. Сначала через уязвимую конечную точку Content API атакующие получают Admin API Key без проверки подлинности, затем через Ghost Admin API массово изменяют статьи — в подвал каждой страницы вставляется JavaScript-загрузчик, который во время выполнения подтягивает основную полезную нагрузку с домена clo4shara[.]xyz/11z77u3.php. Такая архитектура даёт атакующим гибкость: загрузчик на 700+ сайтах остаётся неизменным, а саму полезную нагрузку можно менять хоть ежечасно.
Финальная стадия — ClickFix: посетитель видит поддельную CAPTCHA-страницу в iframe и выполняет команду, которую ему подсовывают. Трафик фильтрует коммерческий сервис скрытия Adspect — сканеры и боты получают чистую страницу, реальные жертвы — полезную нагрузку. PHP-скрипт поддерживает 19 команд для произвольного выполнения JavaScript и удалённого управления браузером жертвы. Две разные группировки работают параллельно, некоторые сайты были отравлены в течение одного дня после компрометации, по данным The Hacker News.
Для тех, кто использует Ghost: проверьте версию через `ghost version` в CLI или в панели администратора — нужна 6.19.1 и выше. Если версия ниже, считайте Admin API Key скомпрометированным и смените его после обновления. Индикаторы компрометации для обнаружения: домен clo4shara[.]xyz и запросы к /11z77u3.php.
Интересная деталь, которую обычно не замечают: уязвимость нашёл не пентестер и не bug bounty hunter — её обнаружил Claude от Anthropic. Это первый публично подтверждённый случай, когда LLM нашёл критическую CVE в production-продукте до того, как её нашли атакующие. Только вот исправление вышло в феврале, а массовая эксплуатация началась в мае — три месяца окна при CVSS 9.4. Если AI умеет находить такие дыры, вопрос уже не в том, кто первый найдёт, а в том, кто первый развернёт исправление.
#CVE202626980 #GhostCMS #ClickFix #SQLInjection