
SPIP 4.30-alpha2, 4.2.13 und 4.1.16 sowie frühere Versionen weisen im porte_plume Plugin eine Schwachstelle zur beliebigen Codeausführung auf. Nicht authentifizierte entfernte Angreifer können durch das Senden speziell gestalteter HTTP-Anfragen beliebigen PHP-Code mit den Rechten eines SPIP-Benutzers ausführen.
In der porte_plume-Plugin-Version vor SPIP 4.30-alpha2, 4.2.13, 4.1.16 existiert eine Schwachstelle zur beliebigen Codeausführung. Ein entfernter, nicht authentifizierter Angreifer kann durch Senden einer speziell gestalteten HTTP-Anfrage beliebigen PHP-Code als SPIP-Benutzer ausführen.