Cross-site scripting in Ghost - CVE-2026-53950
Published: July 30, 2026
Vulnerability details
The vulnerability allows a remote attacker to inject arbitrary JavaScript.
The vulnerability exists due to cross-site scripting in the ActivityPub client when processing posts shared by a maliciously customised ActivityPub server. A remote attacker can share a specially crafted post to inject arbitrary JavaScript.
User interaction is required.