CVE-2026-72708
SPIP < 4.4.18 Injection SQL aveugle non authentifiée via sitemap.xml.html
- Publié
- 11 sept. 2026
- Mise à jour
- 15 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 17 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 25,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
SPIP avant 4.4.18 contient une vulnérabilité d'injection SQL aveugle non authentifiée dans la couche d'échappement SQL qui permet à des attaquants non authentifiés d'injecter du SQL arbitraire en fournissant une valeur de paramètre annee spécialement conçue correspondant à un caractère de mot suivi d'une parenthèse ouvrante, ce qui contourne l'échappement pour les colonnes de type date sur les backends MySQL, SQLite et PostgreSQL. Les attaquants peuvent exploiter le critère annee du template sitemap.xml.html toujours présent pour intégrer des charges utiles temporelles ou booléennes non échappées dans les requêtes de base de données, permettant l'extraction de contenu arbitraire de la base de données, y compris le secret alea_ephemere utilisé pour signer les nonces d'action SPIP.
Sources
1- spip-exploitsExploit
Chaîne d'exploitation Python pour les CVE SPIP 2026-72708/72709/72710, enchaînant une injection SQL non authentifiée vers une prise de contrôle de compte et une exécution de code à distance.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.