Accueil > Release > Mise à jour critique de sécurité : sortie de SPIP 4.4.22

Mise à jour critique de sécurité : sortie de SPIP 4.4.22

mardi 1er septembre 2026, par L’équipe maintenance

La version 4.4.22 corrige plusieurs failles de sécurité. Elle apporte également une amélioration pour éviter que le cache ne soit empoisonné avec des tentatives d’exploitation des failles de SPIP 4.4.19 et SPIP 4.4.20, ce qui peut provoquer des fausses alertes de sécurité chez certains hébergeurs.

Cette version corrige deux RCE préauthentification et une faille mineure favorisant les tentatives de phishing. Nous remercions Glop, l’ANSSI et Jules (jvoisin) pour les signalements.

Ces failles ne sont pas prises en charge par l’écran de sécurité.

Il est impératif de mettre à jour très rapidement votre SPIP, l’expérience nous montrant qu’en raison de la montée en puissance de l’IA, les failles peuvent être exploitées très rapidement.

Cette version évite également d’écrire dans les fichiers de cache de SPIP différentes tentatives infructueuses d’exploitation des failles de SPIP 4.4.19 et 4.4.20. Si votre hébergeur vous signale du code malveillant dans le dossier de cache, vous pouvez vider le cache du site, et les signalements ne devraient plus revenir.

La version 4.4.22 apporte les améliorations ou corrections de bugs suivantes :

  • le formulaire d’édition d’URL personnalisée est protégé par une autorisation spécifique. Cela ne devrait pas impacter le fonctionnement des sites sauf cas particulier de workflow éditorial ; d’autres contrôles de fonctionnement ont été ajouté à ce formulaire
  • le formulaire d’ajout de documents de l’espace privé est également protégé par une autorisation spécifique. Là encore cela ne devrait pas impacter le fonctionnement des sites, sauf dans le cas où le formulaire serait utilisé sur le site public, auquel cas il faudra surcharger l’autorisation par défaut.
  • une gestion plus sécurisée de l’entête X-Forwarded-Host. Si votre serveur HTTP reçoit cet entête et que son utilisation repose sur SPIP, vous devez autoriser les domaines acceptés dans l’entête via la constante _ALLOWED_FORWARDED_HOST
  • un mécanisme d’autorisation au cas par cas des modèles dans les forums et contribution publique, via la constante _MODELES_PUBLICS_AUTORISES qui remplace la constante _FORUM_INTERDIRE_MODELES
  • la signature des filtres de squelettes pour renforcer la protection contre des tentatives d’injection. Les plugins less-css et inclure-ajaxload doivent être mis à jour pour continuer à fonctionner correctement
  • une protection contre l’empoisonnement des caches avec les tentatives d’exploitation des failles pré 4.4.21
  • une amélioration de la détection des directives header
  • une meilleure protection des variables d’env passées dans les inclusions
  • une gestion améliorée de l’autosave de formulaires, qui sont désormais stockés en JSON dans la session
  • les URLs de reset de mot de passe sont désormais valides uniquement pour le domaine sur lequel elles ont été envoyées. Si vous gérez un site multidomaines, vous devez faire attention aux éventuelles redirections de la page spip_pass
  • le raccourci <cadre> n’est plus interprété dans les titres et autres champs inlines.
  • Appliquer strip_tags() sur le champ nom_site des forums qui n’attend aucun HTML
  • Appliquer les traitements forums (#TEXTE, #TITRE, #NOM_SITE & #URL_SITE) à la prévisualisation des messages de forum
  • Éviter des erreurs fatales sur certains filtres images appelées sur des fichiers .svg
  • Corrections de l’interface privée sur petit écran (sur les listes de liaisons comme auteurs ou mots clés)
  • Ajout d’une fonction urls_type_objet_valide() pour vérifier si le type d’objet est licite

Mettre à jour en utilisant le spip_loader

Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 8.0.5).

spip_loader est distribué à l’adresse suivante : https://get.spip.net/

Le fichier spip_loader.php est un script compilé dans le format binaire phar. Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).

Résumé des versions de SPIP

Branche Version Suivi Compatibilité PHP
SPIP 4.4 4.4.22 Maintenance active PHP 7.4 à PHP 8.5

Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html

 

Comment être tenu au courant de ces annonces ?

C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13

Bien sûr, les réseaux sociaux sont de la partie :

Une question, besoin d’aide ?

En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.

Vous pouvez aussi poster un message et échanger sur :

Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.