Accueil > Release > Mise à jour critique de sécurité : sortie de SPIP 4.4.18

Mise à jour critique de sécurité : sortie de SPIP 4.4.18

lundi 10 août 2026, par L’équipe maintenance

La version 4.4.18 corrige plusieurs failles de sécurité. Un grand merci à Benoit Hua, ka3n1x (Aurel Azon) & Franck Chevalier pour les signalements. PS : nous avons sauté le numéro de version 4.4.17 parce que 4.4.18 c’est plus mignon :p

Cette version corrige plusieurs failles de sécurité :

  • une injection SQL non authentifiée
  • un accès non autorisé à l’API editer_objet suite à une injection SQL
  • une RCE via spip_jobs suite à une injection SQL
  • un accès non autorisé à la modification de compte auteur suite à une injection SQL
  • une injection de code dans l’espace privé
  • une SSRF via redirection dans la récupération de contenu distant

Ces failles ne sont pas prises en charge par l’écran de sécurité.

La version 4.4.18 apporte les améliorations ou corrections de bugs suivantes :

  • Vérifier les autorisations de modifier login et pass dans auteur_instituer() car ce sont bien des informations sensibles
  • find_in_path() refuse les requêtes contenant un ../ dans le chemin, cela fait sortir du document_root
  • L’échappement SQL appliqué sur un champ date ignore uniquement la fonction NOW()
  • Le serveur SQL d’une boucle DATA lui est spécifique dans le calcul des critères
  • L’appel en POST sur les actions editer_xxx est déprécié, si on l’utilise il passe par une autorisation explicite
  • Une clé de menu est uniquement scalaire
  • Désactiver les modèles dans le texte d’un commentaire de forum
  • Valider l’URL distante à chaque syndication
  • Appliquer aux balises <pre> le même traitement qu’aux balises <code> dans l’espace privé et dans le public en mode parano
  • Ajout d’une signature sur les jobs
  • Ajout de SpipCles::secret_des_actions()
  • Ajout de la méthode remplacer() pour les collecteurs (AbstractCollecteur)
  • Ajout d’un pipeline qui permet d’informer les plugins d’une déconnexion
  • recuperer_url() supporte une option callback_valider_url
  • |chercher_rubrique{} appelé avec actionable=1 est déprécié, poste vers l’action instituer_parent_objet et vérifie l’autorisation d’instituer
  • distant_trouver_extension_selon_headers() préfère l’extension de l’URL
  • Changement de méthode par recuperer_url() en cas de 301/302/303
  • Supprimer les <template> du calcul de l’introduction
  • Support des EXIFs sur les images pour corriger le bug d’orientation de certaines images
  • Si champs_editable n’est pas défini, ce n’est pas un objet éditorial proprement déclaré
  • Réparer le filtre ajax des modèles
  • Correction d’affichage du picker en RTL
  • En absence de fichier à extraire, il faut passer null à ZipArchive::extractTo
  • Meilleure qualité des images retaillées côté navigateur
  • Orientation EXIF correcte des images retaillées côté navigateur
  • La fonction image_oriente_selon_exif() utilise les fonctions du core de inc/exif et on l’utilise au début de chaque filtre
  • S’assurer que width et height ont bien une valeur numérique
  • Accepter uniquement du png en tant que masque
  • S’assurer que la mediabox s’affiche au dessus des éléments en plein écran
  • Réparer la syndication de flux RSS
  • Ne pas copier le dépôt de plugins principal.xml à la fois en version complète et en version allégée

À noter, cette version effectue une mise à jour de la base de données, pensez donc à passer par l’espace privé pour l’effectuer si vous n’utilisez pas spip_loader. Les deux bugs corrigés sur l’orientation des images avec EXIFs pourraient entraîner une rotation pour certaines images existantes si vous utilisiez le redimensionnement automatique lors de l’upload. Vous pouvez rétablir la bonne orientation à l’aide du bouton dédié.

Mettre à jour en utilisant le spip_loader

Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 8.0.5).

spip_loader est distribué à l’adresse suivante : https://get.spip.net/

Le fichier spip_loader.php est un script compilé dans le format binaire phar. Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).

Résumé des versions de SPIP

Branche Version Suivi Compatibilité PHP
SPIP 4.4 4.4.18 Maintenance active PHP 7.4 à PHP 8.5

Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html Comment être tenu au courant de ces annonces ?

C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13

Bien sûr, les réseaux sociaux sont de la partie :

Une question, besoin d’aide ?

En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.

Vous pouvez aussi poster un message et échanger sur :

Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.

Messages

  • Merci pour votre travail en plein été caniculaire ! Il faut du courage pour être devant un PC qui chauffe à travailler plutôt qu’au frais...

  • Bonjour,
    J’ai installé SPIP-4-4-18 hier, et j’ai vu que les modèles ne fonctionnaient plus dans les forums.
    Je vois que « Désactiver les modèles dans le texte d’un commentaire de forum » est une des corrections de cette nouvelle version.
    Or, j’utilise beaucoup les modèles dans mes messages de forum, et quelques initiés peuvent le faire également.
    Comment réautoriser les modèles dans les forums ?

  • Salut Tederic, il est possible de réactiver l’usage des modèles dans les forum à l’aide de la constante _FORUM_INTERDIRE_MODELESen posant ça dans ton fichier mes_options.php => define('_FORUM_INTERDIRE_MODELES', false);.

  • A noter Tederic, que le choix de désactiver les modèles dans les commentaires vise à réduire le risque de fuite de données. Attention donc à cette fonctionnalité.

  • Merci beaucoup pour vos promptes réponses !
    Oui, j’ai compris qu’il fallait faire attention.