CVE-2026-72709
SPIP < 4.4.18 Autorisation manquante via ecrire/action/
- Publié
- 11 sept. 2026
- Mise à jour
- 15 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 17 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 30,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
SPIP avant la version 4.4.18 contient une vulnérabilité d'autorisation manquante dans les actions sensibles sous ecrire/action/ qui permet à des attaquants non authentifiés d'invoquer des actions privilégiées en fournissant uniquement un nonce CSRF valide sans aucune vérification d'autorisation côté serveur. Les attaquants peuvent contourner les protections d'autorisation au niveau des templates via des requêtes HTTP directes pour invoquer des actions telles que editer_auteur, permettant la réécriture arbitraire de mots de passe de comptes, y compris les comptes administrateurs, entraînant une prise de contrôle complète des comptes.
Sources
1- spip-exploitsExploit
Chaîne d'exploitation Python pour les CVE SPIP 2026-72708/72709/72710, enchaînant une injection SQL non authentifiée vers une prise de contrôle de compte et une exécution de code à distance.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.