Ce mail provient de l'extérieur, restons vigilants ===================================================================== CERT-Renater Note d'Information No. 2026/VULN835 _____________________________________________________________________ DATE : 11/08/2026 HARDWARE PLATFORM(S): / OPERATING SYSTEM(S): Systems running SPIP versions prior to 4.4.18. ===================================================================== https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-18.html _____________________________________________________________________ Mise à jour critique de sécurité : sortie de SPIP 4.4.18 lundi 10 août 2026, par L’équipe maintenance La version 4.4.18 corrige plusieurs failles de sécurité. Un grand merci à Benoit Hua, ka3n1x (Aurel Azon) & Franck Chevalier pour les signalements. PS : nous avons sauté le numéro de version 4.4.17 parce que 4.4.18 c’est plus mignon :p Cette version corrige plusieurs failles de sécurité : une injection SQL non authentifiée un accès non autorisé à l’API editer_objet suite à une injection SQL une RCE via spip_jobs suite à une injection SQL un accès non autorisé à la modification de compte auteur suite à une injection SQL une injection de code dans l’espace privé une SSRF via redirection dans la récupération de contenu distant Ces failles ne sont pas prises en charge par l’écran de sécurité. La version 4.4.18 apporte les améliorations ou corrections de bugs suivantes : Vérifier les autorisations de modifier login et pass dans auteur_instituer() car ce sont bien des informations sensibles find_in_path() refuse les requêtes contenant un ../ dans le chemin, cela fait sortir du document_root L’échappement SQL appliqué sur un champ date ignore uniquement la fonction NOW() Le serveur SQL d’une boucle DATA lui est spécifique dans le calcul des critères L’appel en POST sur les actions editer_xxx est déprécié, si on l’utilise il passe par une autorisation explicite Une clé de menu est uniquement scalaire Désactiver les modèles dans le texte d’un commentaire de forum Valider l’URL distante à chaque syndication Appliquer aux balises
le même traitement qu’aux
balises dans l’espace privé et dans le public en
mode parano
Ajout d’une signature sur les jobs
Ajout de SpipCles::secret_des_actions()
Ajout de la méthode remplacer() pour les collecteurs
(AbstractCollecteur)
Ajout d’un pipeline qui permet d’informer les plugins
d’une déconnexion
recuperer_url() supporte une option callback_valider_url
|chercher_rubrique{} appelé avec actionable=1 est déprécié,
poste vers l’action instituer_parent_objet et vérifie
l’autorisation d’instituer
distant_trouver_extension_selon_headers() préfère
l’extension de l’URL
Changement de méthode par recuperer_url() en cas de
301/302/303
Supprimer les du calcul de l’introduction
Support des EXIFs sur les images pour corriger le bug
d’orientation de certaines images
Si champs_editable n’est pas défini, ce n’est pas un
objet éditorial proprement déclaré
Réparer le filtre ajax des modèles
Correction d’affichage du picker en RTL
En absence de fichier à extraire, il faut passer null
à ZipArchive::extractTo
Meilleure qualité des images retaillées côté navigateur
Orientation EXIF correcte des images retaillées côté
navigateur
La fonction image_oriente_selon_exif() utilise les
fonctions du core de inc/exif et on l’utilise au début
de chaque filtre
S’assurer que width et height ont bien une valeur
numérique
Accepter uniquement du png en tant que masque
S’assurer que la mediabox s’affiche au dessus des
éléments en plein écran
Réparer la syndication de flux RSS
Ne pas copier le dépôt de plugins principal.xml à
la fois en version complète et en version allégée
À noter, cette version effectue une mise à jour de la
base de données, pensez donc à passer par l’espace privé
pour l’effectuer si vous n’utilisez pas spip_loader. Les
deux bugs corrigés sur l’orientation des images avec
EXIFs pourraient entraîner une rotation pour certaines
images existantes si vous utilisiez le redimensionnement
automatique lors de l’upload. Vous pouvez rétablir la
bonne orientation à l’aide du bouton dédié.
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière
version de spip_loader (version 7.0.0).
spip_loader est distribué à l’adresse suivante :
https://get.spip.net/
Le fichier spip_loader.php est un script compilé dans
le format binaire phar. Si vous avez besoin de
personnaliser l’installation en définissant des
constantes, il vous faut créer un fichier de
configuration spip_loader_config.php
(cf https://www.spip.net/fr_article5705.html).
Résumé des versions de SPIP
Branche Version Suivi Compatibilité PHP
SPIP 4.4 4.4.18 Maintenance active PHP 7.4 à PHP 8.5
Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html Comment être
tenu au courant de ces annonces ?
C’est simple, inscrivez-vous sur la mailing liste
https://discuter.spip.net/c/spip-ann/13
Bien sûr, les réseaux sociaux sont de la partie :
Seenthis : https://seenthis.net/people/spip
Facebook : https://www.facebook.com/spip.net
Mamot : https://mamot.fr/@spip
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement
quelqu’un pour vous aider sur IRC, n’hésitez pas à venir
poser vos questions https://irc.spip.net ou sur notre
serveur Discord.
Vous pouvez aussi poster un message et échanger sur :
La liste des utilisateurs et utilisatrices
https://discuter.spip.net/c/spip/6
La liste du développement spip-dev
https://discuter.spip.net/c/spip-dev/5
Nous vous rappelons que pour signaler une faille, il suffit
d’envoyer un mail à securite@spip.net.
=========================================================
+ CERT-RENATER | tel : 01-53-94-20-44 +
+ 23/25 Rue Daviel | fax : 01-53-94-20-41 +
+ 75013 Paris | email:cert@support.renater.fr +
=========================================================