Accueil > Release > Mise à jour critique de sécurité : sortie de SPIP 4.4.20

Mise à jour critique de sécurité : sortie de SPIP 4.4.20

lundi 17 août 2026, par L’équipe maintenance

La version 4.4.20 corrige une faille de sécurité signalée anonymement via l’ANSSI.

Un grand merci à Glop pour son aide à l’analyse et au correctif de la faille.

Cette version corrige une vulnérabilité universelle (sans conditions) pré-authentification RCE qui touche toutes les versions de SPIP.

Cette faille n’est pas prise en charge par l’écran de sécurité.

Il est impératif de mettre très rapidement votre site à jour, des tentatives d’exploitation de la faille ont déjà été constatées dans la nature.

La version 4.4.20 apporte les améliorations ou corrections de bugs suivantes :

  • Ne pas redéfinir spip_interdire_cache (pouvant arriver sur des traitements longs, spécifiques mysql)
  • Bigup : correction d’un bug lors du redimensionnement des images à l’upload lorsqu’elles ne contenaient aucun exif
  • Dist : la page identifiants migre *vraiment* dans le repo prive
  • Dist : ajout du link rel vers le flux RSS de la recherche dans le head

Mettre à jour en utilisant le spip_loader

Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 8.0.5).

spip_loader est distribué à l’adresse suivante : https://get.spip.net/

Le fichier spip_loader.php est un script compilé dans le format binaire phar. Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).

Résumé des versions de SPIP

Branche Version Suivi Compatibilité PHP
SPIP 4.4 4.4.20 Maintenance active PHP 7.4 à PHP 8.5

Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html Comment être tenu au courant de ces annonces ?

C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13

Bien sûr, les réseaux sociaux sont de la partie :

Une question, besoin d’aide ?

En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.

Vous pouvez aussi poster un message et échanger sur :

Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.