Multiples vulnérabilités détectées dans SPIP affectant les sites en France, septembre 2026.

Multiples vulnérabilités dans SPIP (01 septembre 2026)

Le 1er septembre 2026, le CERT-FR a publié un avis de sécurité concernant plusieurs vulnérabilités critiques affectant le système de gestion de contenu SPIP. Ces failles permettent à un attaquant de provoquer une exécution de code arbitraire à distance sur le serveur hébergeant le site SPIP. (cert.ssi.gouv.fr)

Les vulnérabilités identifiées sont les suivantes :

  • CVE-2026-47895 : Une injection de code dans le moteur de compilation de squelettes de SPIP, permettant l’exécution de commandes arbitraires via la fonction PHP system(). (cyberveille.esante.gouv.fr)

  • CVE-2026-77647 : Une injection de code liée à une identification incorrecte des blocs PHP lors du traitement de certains contenus, permettant l’exécution de code arbitraire sur le serveur. (cyberveille.esante.gouv.fr)

  • CVE-2026-77806 : Une vulnérabilité permettant l’exécution de code arbitraire à distance, activement exploitée. (cert.ssi.gouv.fr)

Ces vulnérabilités affectent les versions de SPIP antérieures à 4.4.21. Il est fortement recommandé aux administrateurs de sites utilisant SPIP de mettre à jour vers la version 4.4.21 ou supérieure afin de corriger ces failles de sécurité. (cert.ssi.gouv.fr)

Pour plus de détails et pour télécharger les correctifs, veuillez consulter le bulletin de sécurité de l’éditeur. (cert.ssi.gouv.fr)

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *