Ce mail provient de l'extérieur, restons vigilants

====================================================================

                            CERT-Renater

                Note d'Information No. 2026/VULN729
_____________________________________________________________________


DATE                : 07/07/2026

HARDWARE PLATFORM(S): /

OPERATING SYSTEM(S): Systems running SPIP versions prior to 4.4.16.
 
====================================================================
https://blog.spip.net/Mise-a-jour-de-securite-sortie-de-SPIP-4-4-16.html
_____________________________________________________________________



Mise à jour de sécurité : sortie de SPIP 4.4.16

lundi 6 juillet 2026, par L’équipe maintenance

La version 4.4.16 corrige plusieurs failles de sécurité. Un grand
merci à Glop & JLuc pour les signalements.

Cette version corrige plusieurs failles de sécurité :

    une stored XSS
    une injection SQL dans l’espace privé
    une full path disclosure

Ces failles ne sont pas prises en charge par l’écran de sécurité.

La version 4.4.16 apporte les améliorations ou corrections de bugs
suivantes :

    Utiliser des attributes selector case insensitive sur les a[href*="javascript:"]
    Nettoyer les valeurs inattendues pour qualifier_lien
    Décoder aussi les éventuelles entités html et html5 dans echappe_anti_xss
    Enlever la lang avant d’appeler la fonction identifier() du formulaire
    Le 5è paramètre de quete_logo est déprécié depuis SPIP 4.2 ; le logger
    Logger les dépréciations de _couleur_rgb2hsl et _couleur_hsl2rgb

Pour information, une nouvelle règle a été ajoutée au fichier
htaccess;txt fourni comme modèle avec SPIP, mettez à jour votre
fichier .htaccess pour en bénéficier.


Mettre à jour en utilisant le spip_loader

Vous pouvez aussi mettre à jour au moyen de la dernière version
de spip_loader (version 6.2.1).

spip_loader est distribué à l’adresse suivante : https://get.spip.net/

Le fichier spip_loader.php est un script compilé dans le format
binaire phar. Si vous avez besoin de personnaliser l’installation
en définissant des constantes, il vous faut créer un fichier de
configuration spip_loader_config.php
(cf https://www.spip.net/fr_article5705.html).

Résumé des versions de SPIP
Branche 	Version 	Suivi 	Compatibilité PHP
SPIP 4.4 	4.4.16 	Maintenance active 	PHP 7.4 à PHP 8.5

Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html Comment être tenu au
courant de ces annonces ?

C’est simple, inscrivez-vous sur la mailing liste
https://discuter.spip.net/c/spip-ann/13

Bien sûr, les réseaux sociaux sont de la partie :

    Seenthis : https://seenthis.net/people/spip
    Facebook : https://www.facebook.com/spip.net
    Mamot : https://mamot.fr/@spip

Une question, besoin d’aide ?

En cas de problème ou de difficultés, il y aura certainement
quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser
vos questions https://irc.spip.net ou sur notre serveur
Discord.

Vous pouvez aussi poster un message et échanger sur :

    La liste des utilisateurs et utilisatrices https://discuter.spip.net/c/spip/6
    La liste du développement spip-dev https://discuter.spip.net/c/spip-dev/5

Nous vous rappelons que pour signaler une faille, il suffit
d’envoyer un mail à securite@spip.net. 


========================================================
+ CERT-RENATER        |    tel : 01-53-94-20-44         +
+ 23/25 Rue Daviel    |    fax : 01-53-94-20-41         +
+ 75013 Paris         |   email:cert@support.renater.fr +
========================================================



