CVE-2026-72709
SPIP < 4.4.18 Autorizzazione mancante tramite ecrire/action/
- Pubblicato
- 11 set 2026
- Aggiornato
- 15 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 17 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 30,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
SPIP prima della versione 4.4.18 contiene una vulnerabilità di autorizzazione mancante in azioni sensibili sotto ecrire/action/ che consente ad attaccanti non autenticati di invocare azioni privilegiate fornendo solo un nonce CSRF valido senza alcun controllo dei permessi lato server. Gli attaccanti possono aggirare le protezioni di autorizzazione a livello di template tramite richieste HTTP dirette per invocare azioni come editer_auteur, consentendo riscritture arbitrarie delle password degli account, inclusi gli account amministratore, con conseguente compromissione completa dell'account.
Fonti
1- spip-exploitsExploit
Catena di exploit Python per le CVE SPIP 2026-72708/72709/72710, che concatena SQL injection non autenticata fino all'acquisizione dell'account e all'esecuzione di codice in remoto.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.