CVE-2026-72708
SPIP < 4.4.18 SQL Injection cieca non autenticata tramite sitemap.xml.html
- Pubblicato
- 11 set 2026
- Aggiornato
- 15 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 17 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 25,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
SPIP precedente alla versione 4.4.18 contiene una vulnerabilità di SQL injection cieca non autenticata nello strato di escaping SQL che consente ad attaccanti non autenticati di iniettare SQL arbitrario fornendo un valore del parametro annee appositamente craftato che corrisponde a un carattere di parola seguito da una parentesi aperta, il quale aggira l'escaping per le colonne di tipo data su backend MySQL, SQLite e PostgreSQL. Gli attaccanti possono sfruttare il criterio annee del template sempre presente sitemap.xml.html per incorporare payload non escapati basati su tempo o booleani nelle query al database, consentendo l'estrazione di contenuto arbitrario dal database, incluso il segreto alea_ephemere utilizzato per firmare i nonce delle azioni SPIP.
Fonti
1- spip-exploitsExploit
Catena di exploit Python per le CVE SPIP 2026-72708/72709/72710, che concatena SQL injection non autenticata fino all'acquisizione dell'account e all'esecuzione di codice in remoto.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.