Accueil > Release > Mise à jour critique de sécurité : sortie de SPIP 4.4.21

Mise à jour critique de sécurité : sortie de SPIP 4.4.21

jeudi 20 août 2026, par L’équipe maintenance

La version 4.4.21 corrige une faille de sécurité signalée anonymement via l’ANSSI.

Cette version corrige une vulnérabilité universelle (sans conditions) pré-authentification RCE qui touche la version 4.4.20 de SPIP.

Cette faille n’est pas prise en charge par l’écran de sécurité.

Il est impératif de mettre très rapidement votre site à jour, des tentatives d’exploitation de la faille ont déjà été constatées dans la nature.

La version 4.4.21 apporte les améliorations ou corrections de bugs suivantes :

  • utiliser date() pour émuler DATE_FORMAT() en sqlite
  • faire fonctionner titre REGEXP '^$' en sqlite
  • autoriser la création du password d’un nouvel auteur
  • simplifier attribut_url()
  • compléter safe_export_env() pour traiter aussi les clés de tableaux
  • ne pas capturer des headers en dehors de cas prévus (issus de la balise #HTTP_HEADER notamment)
  • inclusion manquante pour svg_charger ou svg_ajouter_background

Mettre à jour en utilisant le spip_loader

Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 8.0.5).

spip_loader est distribué à l’adresse suivante : https://get.spip.net/

Le fichier spip_loader.php est un script compilé dans le format binaire phar. Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).

Résumé des versions de SPIP

Branche Version Suivi Compatibilité PHP
SPIP 4.4 4.4.21 Maintenance active PHP 7.4 à PHP 8.5

Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html

 

Comment être tenu au courant de ces annonces ?

C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13

Bien sûr, les réseaux sociaux sont de la partie :

Une question, besoin d’aide ?

En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.

Vous pouvez aussi poster un message et échanger sur :

Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.

Messages

  • Bonjour la team,
    est-il possible d’être prévenu par mail lorsqu’une faille est détectée et qu’il faut faire la mise à jour ?
    Exemple : nous avons fait une mise à jour en avril et en août une faille est détectée. C’est pas de chance pour nous, nous avons subi une attaque malveillante.
    Nous pensions fin avril être tranquille , mais non...

    Bob, administrateur de Automag.be

  • @bob si tu lis bien chaque annonce tu y trouves : "Comment être tenu au courant de ces annonces ? C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13"

    Je pense que ça répond à ta question :)

  • Je rencontre des soucis avec cette version :
    1. Erreur 403 sur la page de login de l’espace privé
    2. Outil de recherche d’auteurs ou de mots-clés ne fonctionne pas sur la page d’édition des articles (sur les sites où j’étais déjà logué dans l’espace privé)

  • @franz c’est étrange, on n’a pas eu de remontés de ce type avec cette version, le plus efficace serait que tu passes en discuter sur https://discuter.spip.net/c/spip/6

Un message, un commentaire ?

Qui êtes-vous ?
Se connecter
Votre message

Ce formulaire accepte les raccourcis SPIP [->url] {{gras}} {italique} <quote> <code> et le code HTML <q> <del> <ins>. Pour créer des paragraphes, laissez simplement des lignes vides.