Cette version corrige une faille de sécurité pouvant conduire à la promotion involontaire de comptes en admin.
Merci encore à Jul Blobul pour le signalement.
Cette faille n’est pas prise en charge par l’écran de sécurité.
Cette version corrige également des échappements involontaires sur le contenu renvoyé par des filtres appliqués sur #BALISE lorsque la valeur de #BALISE est récupérée dans l’environnement.
La version 4.4.13 apporte les améliorations ou corrections de bugs suivantes :
- Éviter la promotion d’un compte en admin lorsqu’on édite un auteur
- Limiter les changements sur les balises avec traitements provenant de l’env (tel que
#TEXTE) - Émettre un log sur
compacte()qui est déprécié depuis longtemps. Préférezminifier() - Dans une boucle
DATA,#BALISEne correspondant à aucun champ doit récupérer#ENV{balise} - Correction de différentes dépréciations
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 6.2.1).
spip_loader est distribué à l’adresse suivante : https://get.spip.net/
Le fichier spip_loader.php est un script compilé dans le format binaire
phar.
Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).
Résumé des versions de SPIP
| Branche | Version | Suivi | Compatibilité PHP |
|---|---|---|---|
| SPIP 4.4 | 4.4.13 | Maintenance active | PHP 7.4 à PHP 8.5 |
Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html
Comment être tenu au courant de ces annonces ?
C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13
Bien sûr, les réseaux sociaux sont de la partie :
- Seenthis : https://seenthis.net/people/spip
- Facebook : https://www.facebook.com/spip.net
- Mamot : https://mamot.fr/@spip
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.
Vous pouvez aussi poster un message et échanger sur :
- La liste des utilisateurs et utilisatrices https://discuter.spip.net/c/spip/6
- La liste du développement spip-dev https://discuter.spip.net/c/spip-dev/5
Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.
SPIP Blog
Mise à jour de sécurité : sortie de SPIP 4.4.13
Messages
6 mars, 11:34, par Gil
Hello,
Suite à mise à du jour sortie de SPIP 4.4.12 : erreur 500
Erreur references.php on line 132 : virgule en trop.
6 mars, 11:53, par Maïeul
@gil : la 4.4.13 sortie juste après corrige cela.
8 mars, 11:09, par Urs Riggenbach
Il ne suffit pas d’installer la mise à jour : il est indispensable de vérifier dans le backend la liste des administrateurs.
En raison de ce bug, certains comptes « rédacteurs » ou même « visiteurs » ont pu être promus par erreur au rôle d’administrateur.