Ce mail provient de l'extérieur, restons vigilants ===================================================================== CERT-Renater Note d'Information No. 2026/VULN835 _____________________________________________________________________ DATE : 11/08/2026 HARDWARE PLATFORM(S): / OPERATING SYSTEM(S): Systems running SPIP versions prior to 4.4.18. ===================================================================== https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-18.html _____________________________________________________________________ Mise à jour critique de sécurité : sortie de SPIP 4.4.18 lundi 10 août 2026, par L’équipe maintenance La version 4.4.18 corrige plusieurs failles de sécurité. Un grand merci à Benoit Hua, ka3n1x (Aurel Azon) & Franck Chevalier pour les signalements. PS : nous avons sauté le numéro de version 4.4.17 parce que 4.4.18 c’est plus mignon :p Cette version corrige plusieurs failles de sécurité : une injection SQL non authentifiée un accès non autorisé à l’API editer_objet suite à une injection SQL une RCE via spip_jobs suite à une injection SQL un accès non autorisé à la modification de compte auteur suite à une injection SQL une injection de code dans l’espace privé une SSRF via redirection dans la récupération de contenu distant Ces failles ne sont pas prises en charge par l’écran de sécurité. La version 4.4.18 apporte les améliorations ou corrections de bugs suivantes : Vérifier les autorisations de modifier login et pass dans auteur_instituer() car ce sont bien des informations sensibles find_in_path() refuse les requêtes contenant un ../ dans le chemin, cela fait sortir du document_root L’échappement SQL appliqué sur un champ date ignore uniquement la fonction NOW() Le serveur SQL d’une boucle DATA lui est spécifique dans le calcul des critères L’appel en POST sur les actions editer_xxx est déprécié, si on l’utilise il passe par une autorisation explicite Une clé de menu est uniquement scalaire Désactiver les modèles dans le texte d’un commentaire de forum Valider l’URL distante à chaque syndication Appliquer aux balises
 le même traitement qu’aux
balises  dans l’espace privé et dans le public en
mode parano
    Ajout d’une signature sur les jobs
    Ajout de SpipCles::secret_des_actions()
    Ajout de la méthode remplacer() pour les collecteurs
(AbstractCollecteur)
    Ajout d’un pipeline qui permet d’informer les plugins
d’une déconnexion
    recuperer_url() supporte une option callback_valider_url
    |chercher_rubrique{} appelé avec actionable=1 est déprécié,
poste vers l’action instituer_parent_objet et vérifie
l’autorisation d’instituer
    distant_trouver_extension_selon_headers() préfère
l’extension de l’URL
    Changement de méthode par recuperer_url() en cas de
301/302/303
    Supprimer les