Cette version corrige plusieurs failles de sécurité :
- une stored XSS
- une injection SQL dans l’espace privé
- une full path disclosure
Ces failles ne sont pas prises en charge par l’écran de sécurité.
La version 4.4.16 apporte les améliorations ou corrections de bugs suivantes :
- Utiliser des attributes selector case insensitive sur les
a[href*="javascript:"] - Nettoyer les valeurs inattendues pour
qualifier_lien - Décoder aussi les éventuelles entités html et html5 dans
echappe_anti_xss - Enlever la
langavant d’appeler la fonctionidentifier()du formulaire - Le 5è paramètre de
quete_logoest déprécié depuis SPIP 4.2 ; le logger - Logger les dépréciations de
_couleur_rgb2hslet_couleur_hsl2rgb
Pour information, une nouvelle règle a été ajoutée au fichier htaccess;txt fourni comme modèle avec SPIP, mettez à jour votre fichier .htaccess pour en bénéficier.
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 6.2.1).
spip_loader est distribué à l’adresse suivante : https://get.spip.net/
Le fichier spip_loader.php est un script compilé dans le format binaire
phar.
Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).
Résumé des versions de SPIP
| Branche | Version | Suivi | Compatibilité PHP |
|---|---|---|---|
| SPIP 4.4 | 4.4.16 | Maintenance active | PHP 7.4 à PHP 8.5 |
Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html
C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13
Bien sûr, les réseaux sociaux sont de la partie :
- Seenthis : https://seenthis.net/people/spip
- Facebook : https://www.facebook.com/spip.net
- Mamot : https://mamot.fr/@spip
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.
Vous pouvez aussi poster un message et échanger sur :
- La liste des utilisateurs et utilisatrices https://discuter.spip.net/c/spip/6
- La liste du développement spip-dev https://discuter.spip.net/c/spip-dev/5
Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.
SPIP Blog
Mise à jour de sécurité : sortie de SPIP 4.4.16