<?xml 
version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="https://blog.spip.net/spip.php?page=backend.xslt" ?>
<rss version="2.0" 
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:atom="http://www.w3.org/2005/Atom"
>

<channel xml:lang="fr">
	<title>SPIP Blog</title>
	<link>https://blog.spip.net/</link>
	<description></description>
	<language>fr</language>
	<generator>SPIP - www.spip.net</generator>
	<atom:link href="https://blog.spip.net/spip.php?page=backend" rel="self" type="application/rss+xml" />

	<image>
		<title>SPIP Blog</title>
		<url>https://blog.spip.net/local/cache-vignettes/L144xH144/siteon0-2c919.png?1769418394</url>
		<link>https://blog.spip.net/</link>
		<height>144</height>
		<width>144</width>
	</image>



<item xml:lang="fr">
		<title>Mise &#224; jour critique de s&#233;curit&#233;&#160;: sortie de SPIP&#160;4.4.23</title>
		<link>https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-23.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-23.html</guid>
		<dc:date>2026-09-02T12:30:29Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>L'&#233;quipe maintenance</dc:creator>



		<description>
&lt;p&gt;La version 4.4.23 corrige une faille de s&#233;curit&#233; et un bug introduit dans la version 4.4.22 qui pouvait rendre le site public dysfonctionnel dans certains cas. &lt;br class='autobr' /&gt; Cette version corrige une faille de type &#233;l&#233;vation de privil&#232;ges permettant d'acc&#233;der &#224; une RCE. Nous remercions l'ANSSI et 0xkidz pour les signalements. &lt;br class='autobr' /&gt;
Ces failles ne sont pas prises en charge par l'&#233;cran de s&#233;curit&#233;. &lt;br class='autobr' /&gt;
La version 4.4.23 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;: si le texte est plus long que&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Release-.html" rel="directory"&gt;Release&lt;/a&gt;


		</description>


 <content:encoded>&lt;img src='https://blog.spip.net/local/cache-vignettes/L150xH150/spip-critical-02-19998.png?1788351220' class='spip_logo spip_logo_right' width='150' height='150' alt=&#034;&#034; /&gt;
		&lt;div class='rss_chapo'&gt;&lt;p&gt;La version 4.4.23 corrige une faille de s&#233;curit&#233; et un bug introduit dans la version 4.4.22 qui pouvait rendre le site public dysfonctionnel dans certains cas.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Cette version corrige une faille de type &#233;l&#233;vation de privil&#232;ges permettant d'acc&#233;der &#224; une RCE. Nous remercions l'&lt;a href=&#034;https://cyber.gouv.fr/reglementation/cybersecurite-systemes-dinformation/declaration-de-vulnerabilit%C3%A9s/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;ANSSI&lt;/a&gt; et 0xkidz pour les signalements.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ces failles ne sont pas prises en charge par l'&#233;cran de s&#233;curit&#233;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;La version 4.4.23 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; si le texte est plus long que 8ko on &#233;chappe tous les &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;&lt;&lt;/code&gt; car on n'est pas certain que le collecteur va trouver tous les mod&#232;les&lt;/li&gt;&lt;li&gt; les mod&#232;les interdits sont bloqu&#233;s de mani&#232;re plus efficace&lt;/li&gt;&lt;li&gt; ne pas interrompre la recherche sur un &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;preg_match&lt;/code&gt; &#233;chou&#233;, cela peut venir d'une erreur de &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;preg&lt;/code&gt;&lt;/li&gt;&lt;li&gt; la modification d'un mot de passe via &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;id_auteur&lt;/code&gt; n&#233;cessite une autorisation&lt;/li&gt;&lt;li&gt; ajout d'une autorisation sur formulaire de test de bigup&lt;/li&gt;&lt;li&gt; nettoyage plus efficace des &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;&lt;form&gt;&lt;/code&gt; sur le contenu de la pr&#233;visualisation des forums&lt;/li&gt;&lt;li&gt; mise en place d'une longueur maximum par d&#233;faut des messages de forum&lt;/li&gt;&lt;li&gt; ajout d'une autorisation sur les forums priv&#233;s et s&#233;curiser la pr&#233;visualisation comme sur les forums publics&lt;/li&gt;&lt;li&gt; v&#233;rifier la galerie fournie dans le &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;#ENV&lt;/code&gt; et n'accepter que des choses du type &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;prive/squelettes/inclure/mediatheque-xxx&lt;/code&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Mettre-a-jour-en-utilisant-le-spip_loader'&gt;Mettre &#224; jour en utilisant le spip_loader&lt;/h2&gt;
&lt;p&gt;&lt;p&gt;Vous pouvez aussi mettre &#224; jour au moyen de la derni&#232;re version de spip_loader (&lt;strong&gt;version 8.0.5&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;spip_loader&lt;/strong&gt; est distribu&#233; &#224; l'adresse suivante : &lt;a href=&#034;https://get.spip.net/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://get.spip.net/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; Le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader.php&lt;/code&gt; est un script compil&#233; dans le format binaire &lt;a href=&#034;https://www.php.net/manual/fr/intro.phar.php&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;phar&lt;/a&gt;. Si vous avez besoin de personnaliser l'installation en d&#233;finissant des constantes, il vous faut cr&#233;er un fichier de configuration spip_loader_config.php (cf &lt;a href=&#034;https://www.spip.net/fr_article5705.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article5705.html&lt;/a&gt;).
&lt;/p&gt;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Resume-des-versions-de-SPIP'&gt;R&#233;sum&#233; des versions de SPIP&lt;/h2&gt;&lt;table class=&#034;table spip&#034;&gt; &lt;thead&gt; &lt;tr class=&#034;row_first&#034;&gt; &lt;th&gt;Branche&lt;/th&gt; &lt;th&gt;Version&lt;/th&gt; &lt;th&gt;Suivi&lt;/th&gt; &lt;th&gt;Compatibilit&#233; PHP&lt;/th&gt; &lt;/tr&gt; &lt;/thead&gt; &lt;tbody&gt; &lt;tr class=&#034;odd&#034;&gt; &lt;td&gt;SPIP 4.4&lt;/td&gt; &lt;td&gt;&lt;a class=&#034;spip_out&#034; href=&#034;https://files.spip.net/spip/archives/spip-v4.4.23.zip&#034;&gt;4.4.23&lt;/a&gt;&lt;/td&gt; &lt;td&gt;Maintenance active&lt;/td&gt; &lt;td&gt;PHP 7.4 &#224; PHP 8.5&lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt; &lt;/table&gt; &lt;p&gt; Pour conna&#238;tre le d&#233;tail des versions maintenues :&lt;br /&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt; https://www.spip.net/fr_article6500.html &lt;/a&gt;
&lt;/p
&lt;p&gt;&#160;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Comment-etre-tenu-au-courant-de-ces-annonces'&gt;Comment &#234;tre tenu au courant de ces annonces&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; C'est simple, inscrivez-vous sur la mailing liste &lt;a href=&#034;https://discuter.spip.net/c/spip-ann/13&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-ann/13&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;Bien s&#251;r, les r&#233;seaux sociaux sont de la partie :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; Seenthis : &lt;a href=&#034;https://seenthis.net/people/spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://seenthis.net/people/spip&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Facebook : &lt;a href=&#034;https://www.facebook.com/spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.facebook.com/spip.net&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Mamot : &lt;a href=&#034;https://mamot.fr/@spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://mamot.fr/@spip&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Une-question-besoin-d-aide'&gt;Une question, besoin d'aide&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; En cas de probl&#232;me ou de difficult&#233;s, il y aura certainement quelqu'un pour vous aider sur IRC, n'h&#233;sitez pas &#224; venir poser vos questions &lt;a href=&#034;https://irc.spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://irc.spip.net&lt;/a&gt; ou sur &lt;a href=&#034;https://discord.gg/bFFgVz2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;notre serveur Discord&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;Vous pouvez aussi poster un message et &#233;changer sur :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; La liste des utilisateurs et utilisatrices &lt;a href=&#034;https://discuter.spip.net/c/spip/6&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip/6&lt;/a&gt;&lt;/li&gt; &lt;li&gt; La liste du d&#233;veloppement spip-dev &lt;a href=&#034;https://discuter.spip.net/c/spip-dev/5&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-dev/5&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt; Nous vous rappelons que pour signaler une faille, il suffit d'envoyer un mail &#224; &lt;a href=&#034;mailto:securite@spip.net&#034; class=&#034;spip_mail&#034;&gt;securite@spip.net&lt;/a&gt;.
&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Mise &#224; jour critique de s&#233;curit&#233;&#160;: sortie de SPIP&#160;4.4.22</title>
		<link>https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-22.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-22.html</guid>
		<dc:date>2026-09-01T11:01:44Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>L'&#233;quipe maintenance</dc:creator>



		<description>
&lt;p&gt;La version 4.4.22 corrige plusieurs failles de s&#233;curit&#233;. Elle apporte &#233;galement une am&#233;lioration pour &#233;viter que le cache ne soit empoisonn&#233; avec des tentatives d'exploitation des failles de SPIP&#160;4.4.19 et SPIP&#160;4.4.20, ce qui peut provoquer des fausses alertes de s&#233;curit&#233; chez certains h&#233;bergeurs. &lt;br class='autobr' /&gt; Cette version corrige deux RCE pr&#233;authentification et une faille mineure favorisant les tentatives de phishing. Nous remercions Glop, l'ANSSI et Jules (jvoisin) pour les signalements. &lt;br class='autobr' /&gt;
Ces&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Release-.html" rel="directory"&gt;Release&lt;/a&gt;


		</description>


 <content:encoded>&lt;img src='https://blog.spip.net/local/cache-vignettes/L150xH150/spip-critical-04-7dd99-b66f0-b94fe.png?1788255261' class='spip_logo spip_logo_right' width='150' height='150' alt=&#034;&#034; /&gt;
		&lt;div class='rss_chapo'&gt;&lt;p&gt;La version 4.4.22 corrige plusieurs failles de s&#233;curit&#233;. Elle apporte &#233;galement une am&#233;lioration pour &#233;viter que le cache ne soit empoisonn&#233; avec des tentatives d'exploitation des failles de SPIP&#160;4.4.19 et SPIP&#160;4.4.20, ce qui peut provoquer des fausses alertes de s&#233;curit&#233; chez certains h&#233;bergeurs.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Cette version corrige deux RCE pr&#233;authentification et une faille mineure favorisant les tentatives de phishing. Nous remercions Glop, l'&lt;a href=&#034;https://cyber.gouv.fr/reglementation/cybersecurite-systemes-dinformation/declaration-de-vulnerabilit%C3%A9s/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;ANSSI&lt;/a&gt; et Jules (jvoisin) pour les signalements.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ces failles ne sont pas prises en charge par l'&#233;cran de s&#233;curit&#233;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Il est imp&#233;ratif de mettre &#224; jour tr&#232;s rapidement votre SPIP, l'exp&#233;rience nous montrant qu'en raison de la mont&#233;e en puissance de l'IA, les failles peuvent &#234;tre exploit&#233;es tr&#232;s rapidement.&lt;/p&gt;
&lt;p&gt;Cette version &#233;vite &#233;galement d'&#233;crire dans les fichiers de cache de SPIP diff&#233;rentes tentatives infructueuses d'exploitation des failles de SPIP&#160;4.4.19 et 4.4.20. Si votre h&#233;bergeur vous signale du code malveillant dans le dossier de cache, vous pouvez vider le cache du site, et les signalements ne devraient plus revenir.&lt;/p&gt;
&lt;p&gt;La version 4.4.22 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; le formulaire d'&#233;dition d'URL personnalis&#233;e est prot&#233;g&#233; par une autorisation sp&#233;cifique. Cela ne devrait pas impacter le fonctionnement des sites sauf cas particulier de workflow &#233;ditorial&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;; d'autres contr&#244;les de fonctionnement ont &#233;t&#233; ajout&#233; &#224; ce formulaire&lt;/li&gt;&lt;li&gt; le formulaire d'ajout de documents de l'espace priv&#233; est &#233;galement prot&#233;g&#233; par une autorisation sp&#233;cifique. L&#224; encore cela ne devrait pas impacter le fonctionnement des sites, sauf dans le cas o&#249; le formulaire serait utilis&#233; sur le site public, auquel cas il faudra surcharger l'autorisation par d&#233;faut.&lt;/li&gt;&lt;li&gt; une gestion plus s&#233;curis&#233;e de l'ent&#234;te &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;X-Forwarded-Host&lt;/code&gt;. Si votre serveur HTTP re&#231;oit cet ent&#234;te et que son utilisation repose sur SPIP, vous devez autoriser les domaines accept&#233;s dans l'ent&#234;te via la constante &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_ALLOWED_FORWARDED_HOST&lt;/code&gt;&lt;/li&gt;&lt;li&gt; un m&#233;canisme d'autorisation au cas par cas des mod&#232;les dans les forums et contribution publique, via la constante &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_MODELES_PUBLICS_AUTORISES&lt;/code&gt; qui remplace la constante &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_FORUM_INTERDIRE_MODELES&lt;/code&gt;&lt;/li&gt;&lt;li&gt; la signature des filtres de squelettes pour renforcer la protection contre des tentatives d'injection. Les plugins &lt;a href=&#034;https://plugins.spip.net/lesscss&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;less-css&lt;/a&gt; et &lt;a href=&#034;https://plugins.spip.net/inclureajaxload.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;inclure-ajaxload&lt;/a&gt; doivent &#234;tre mis &#224; jour pour continuer &#224; fonctionner correctement&lt;/li&gt;&lt;li&gt; une protection contre l'empoisonnement des caches avec les tentatives d'exploitation des failles pr&#233; 4.4.21&lt;/li&gt;&lt;li&gt; une am&#233;lioration de la d&#233;tection des directives header&lt;/li&gt;&lt;li&gt; une meilleure protection des variables d'env pass&#233;es dans les inclusions&lt;/li&gt;&lt;li&gt; une gestion am&#233;lior&#233;e de l'autosave de formulaires, qui sont d&#233;sormais stock&#233;s en JSON dans la session&lt;/li&gt;&lt;li&gt; les URLs de reset de mot de passe sont d&#233;sormais valides uniquement pour le domaine sur lequel elles ont &#233;t&#233; envoy&#233;es. Si vous g&#233;rez un site multidomaines, vous devez faire attention aux &#233;ventuelles redirections de la page spip_pass&lt;/li&gt;&lt;li&gt; le raccourci &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;&lt;cadre&gt;&lt;/code&gt; n'est plus interpr&#233;t&#233; dans les titres et autres champs inlines.&lt;/li&gt;&lt;li&gt; Appliquer &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;strip_tags()&lt;/code&gt; sur le champ &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;nom_site&lt;/code&gt; des forums qui n'attend aucun HTML&lt;/li&gt;&lt;li&gt; Appliquer les traitements forums (&lt;code class='spip_code spip_code_inline' dir='ltr'&gt;#TEXTE&lt;/code&gt;, &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;#TITRE&lt;/code&gt;, &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;#NOM_SITE&lt;/code&gt; &amp; &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;#URL_SITE&lt;/code&gt;) &#224; la pr&#233;visualisation des messages de forum&lt;/li&gt;&lt;li&gt; &#201;viter des erreurs fatales sur certains filtres images appel&#233;es sur des fichiers &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;.svg&lt;/code&gt;&lt;/li&gt;&lt;li&gt; Corrections de l'interface priv&#233;e&#8239;sur petit &#233;cran (sur les listes de liaisons comme auteurs ou mots cl&#233;s)&lt;/li&gt;&lt;li&gt; Ajout d'une fonction &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;urls_type_objet_valide()&lt;/code&gt; pour v&#233;rifier si le type d'objet est licite&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Mettre-a-jour-en-utilisant-le-spip_loader'&gt;Mettre &#224; jour en utilisant le spip_loader&lt;/h2&gt;
&lt;p&gt;&lt;p&gt;Vous pouvez aussi mettre &#224; jour au moyen de la derni&#232;re version de spip_loader (&lt;strong&gt;version 8.0.5&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;spip_loader&lt;/strong&gt; est distribu&#233; &#224; l'adresse suivante : &lt;a href=&#034;https://get.spip.net/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://get.spip.net/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; Le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader.php&lt;/code&gt; est un script compil&#233; dans le format binaire &lt;a href=&#034;https://www.php.net/manual/fr/intro.phar.php&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;phar&lt;/a&gt;. Si vous avez besoin de personnaliser l'installation en d&#233;finissant des constantes, il vous faut cr&#233;er un fichier de configuration spip_loader_config.php (cf &lt;a href=&#034;https://www.spip.net/fr_article5705.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article5705.html&lt;/a&gt;).
&lt;/p&gt;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Resume-des-versions-de-SPIP'&gt;R&#233;sum&#233; des versions de SPIP&lt;/h2&gt;&lt;table class=&#034;table spip&#034;&gt; &lt;thead&gt; &lt;tr class=&#034;row_first&#034;&gt; &lt;th&gt;Branche&lt;/th&gt; &lt;th&gt;Version&lt;/th&gt; &lt;th&gt;Suivi&lt;/th&gt; &lt;th&gt;Compatibilit&#233; PHP&lt;/th&gt; &lt;/tr&gt; &lt;/thead&gt; &lt;tbody&gt; &lt;tr class=&#034;odd&#034;&gt; &lt;td&gt;SPIP 4.4&lt;/td&gt; &lt;td&gt;&lt;a class=&#034;spip_out&#034; href=&#034;https://files.spip.net/spip/archives/spip-v4.4.22.zip&#034;&gt;4.4.22&lt;/a&gt;&lt;/td&gt; &lt;td&gt;Maintenance active&lt;/td&gt; &lt;td&gt;PHP 7.4 &#224; PHP 8.5&lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt; &lt;/table&gt; &lt;p&gt; Pour conna&#238;tre le d&#233;tail des versions maintenues :&lt;br /&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt; https://www.spip.net/fr_article6500.html &lt;/a&gt;
&lt;/p
&lt;p&gt;&#160;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Comment-etre-tenu-au-courant-de-ces-annonces'&gt;Comment &#234;tre tenu au courant de ces annonces&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; C'est simple, inscrivez-vous sur la mailing liste &lt;a href=&#034;https://discuter.spip.net/c/spip-ann/13&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-ann/13&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;Bien s&#251;r, les r&#233;seaux sociaux sont de la partie :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; Seenthis : &lt;a href=&#034;https://seenthis.net/people/spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://seenthis.net/people/spip&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Facebook : &lt;a href=&#034;https://www.facebook.com/spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.facebook.com/spip.net&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Mamot : &lt;a href=&#034;https://mamot.fr/@spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://mamot.fr/@spip&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Une-question-besoin-d-aide'&gt;Une question, besoin d'aide&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; En cas de probl&#232;me ou de difficult&#233;s, il y aura certainement quelqu'un pour vous aider sur IRC, n'h&#233;sitez pas &#224; venir poser vos questions &lt;a href=&#034;https://irc.spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://irc.spip.net&lt;/a&gt; ou sur &lt;a href=&#034;https://discord.gg/bFFgVz2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;notre serveur Discord&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;Vous pouvez aussi poster un message et &#233;changer sur :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; La liste des utilisateurs et utilisatrices &lt;a href=&#034;https://discuter.spip.net/c/spip/6&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip/6&lt;/a&gt;&lt;/li&gt; &lt;li&gt; La liste du d&#233;veloppement spip-dev &lt;a href=&#034;https://discuter.spip.net/c/spip-dev/5&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-dev/5&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt; Nous vous rappelons que pour signaler une faille, il suffit d'envoyer un mail &#224; &lt;a href=&#034;mailto:securite@spip.net&#034; class=&#034;spip_mail&#034;&gt;securite@spip.net&lt;/a&gt;.
&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Mise &#224; jour critique de s&#233;curit&#233;&#160;: sortie de SPIP 4.4.21</title>
		<link>https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-21.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-21.html</guid>
		<dc:date>2026-08-20T12:09:12Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>L'&#233;quipe maintenance</dc:creator>



		<description>
&lt;p&gt;La version 4.4.21 corrige une faille de s&#233;curit&#233; signal&#233;e anonymement via l'ANSSI. &lt;br class='autobr' /&gt; Cette version corrige une vuln&#233;rabilit&#233; universelle (sans conditions) pr&#233;-authentification RCE qui touche la version 4.4.20 de SPIP. &lt;br class='autobr' /&gt;
Cette faille n'est pas prise en charge par l'&#233;cran de s&#233;curit&#233;. &lt;br class='autobr' /&gt;
Il est imp&#233;ratif de mettre tr&#232;s rapidement votre site &#224; jour, des tentatives d'exploitation de la faille ont d&#233;j&#224; &#233;t&#233; constat&#233;es dans la nature. &lt;br class='autobr' /&gt;
La version 4.4.21 apporte les am&#233;liorations ou corrections de&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Release-.html" rel="directory"&gt;Release&lt;/a&gt;


		</description>


 <content:encoded>&lt;img src='https://blog.spip.net/local/cache-vignettes/L150xH150/spip-warning-4-cf7d9.png?1787226999' class='spip_logo spip_logo_right' width='150' height='150' alt=&#034;&#034; /&gt;
		&lt;div class='rss_chapo'&gt;&lt;p&gt;La version 4.4.21 corrige une faille de s&#233;curit&#233; signal&#233;e anonymement &lt;a href=&#034;https://cyber.gouv.fr/reglementation/cybersecurite-systemes-dinformation/declaration-de-vulnerabilit%C3%A9s/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;via l'ANSSI&lt;/a&gt;.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Cette version corrige une vuln&#233;rabilit&#233; universelle (sans conditions) pr&#233;-authentification RCE qui touche la version 4.4.20 de SPIP.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Cette faille n'est pas prise en charge par l'&#233;cran de s&#233;curit&#233;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Il est imp&#233;ratif de mettre tr&#232;s rapidement votre site &#224; jour, des tentatives d'exploitation de la faille ont d&#233;j&#224; &#233;t&#233; constat&#233;es dans la nature.&lt;/p&gt;
&lt;p&gt;La version 4.4.21 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; utiliser &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;date()&lt;/code&gt; pour &#233;muler &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;DATE_FORMAT()&lt;/code&gt; en sqlite&lt;/li&gt;&lt;li&gt; faire fonctionner &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;titre REGEXP '^$'&lt;/code&gt; en sqlite&lt;/li&gt;&lt;li&gt; autoriser la cr&#233;ation du password d'un nouvel auteur&lt;/li&gt;&lt;li&gt; simplifier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;attribut_url()&lt;/code&gt;&lt;/li&gt;&lt;li&gt; compl&#233;ter &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;safe_export_env()&lt;/code&gt; pour traiter aussi les cl&#233;s de tableaux&lt;/li&gt;&lt;li&gt; ne pas capturer des headers en dehors de cas pr&#233;vus (issus de la balise &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;#HTTP_HEADER&lt;/code&gt; notamment)&lt;/li&gt;&lt;li&gt; inclusion manquante pour &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;svg_charger&lt;/code&gt; ou &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;svg_ajouter_background&lt;/code&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Mettre-a-jour-en-utilisant-le-spip_loader'&gt;Mettre &#224; jour en utilisant le spip_loader&lt;/h2&gt;
&lt;p&gt;&lt;p&gt;Vous pouvez aussi mettre &#224; jour au moyen de la derni&#232;re version de spip_loader (&lt;strong&gt;version 8.0.5&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;spip_loader&lt;/strong&gt; est distribu&#233; &#224; l'adresse suivante : &lt;a href=&#034;https://get.spip.net/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://get.spip.net/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; Le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader.php&lt;/code&gt; est un script compil&#233; dans le format binaire &lt;a href=&#034;https://www.php.net/manual/fr/intro.phar.php&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;phar&lt;/a&gt;. Si vous avez besoin de personnaliser l'installation en d&#233;finissant des constantes, il vous faut cr&#233;er un fichier de configuration spip_loader_config.php (cf &lt;a href=&#034;https://www.spip.net/fr_article5705.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article5705.html&lt;/a&gt;).
&lt;/p&gt;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Resume-des-versions-de-SPIP'&gt;R&#233;sum&#233; des versions de SPIP&lt;/h2&gt;&lt;table class=&#034;table spip&#034;&gt; &lt;thead&gt; &lt;tr class=&#034;row_first&#034;&gt; &lt;th&gt;Branche&lt;/th&gt; &lt;th&gt;Version&lt;/th&gt; &lt;th&gt;Suivi&lt;/th&gt; &lt;th&gt;Compatibilit&#233; PHP&lt;/th&gt; &lt;/tr&gt; &lt;/thead&gt; &lt;tbody&gt; &lt;tr class=&#034;odd&#034;&gt; &lt;td&gt;SPIP 4.4&lt;/td&gt; &lt;td&gt;&lt;a class=&#034;spip_out&#034; href=&#034;https://files.spip.net/spip/archives/spip-v4.4.21.zip&#034;&gt;4.4.21&lt;/a&gt;&lt;/td&gt; &lt;td&gt;Maintenance active&lt;/td&gt; &lt;td&gt;PHP 7.4 &#224; PHP 8.5&lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt; &lt;/table&gt; &lt;p&gt; Pour conna&#238;tre le d&#233;tail des versions maintenues :&lt;br /&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt; https://www.spip.net/fr_article6500.html &lt;/a&gt;
&lt;/p
&lt;p&gt;&#160;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Comment-etre-tenu-au-courant-de-ces-annonces'&gt;Comment &#234;tre tenu au courant de ces annonces&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; C'est simple, inscrivez-vous sur la mailing liste &lt;a href=&#034;https://discuter.spip.net/c/spip-ann/13&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-ann/13&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;Bien s&#251;r, les r&#233;seaux sociaux sont de la partie :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; Seenthis : &lt;a href=&#034;https://seenthis.net/people/spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://seenthis.net/people/spip&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Facebook : &lt;a href=&#034;https://www.facebook.com/spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.facebook.com/spip.net&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Mamot : &lt;a href=&#034;https://mamot.fr/@spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://mamot.fr/@spip&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Une-question-besoin-d-aide'&gt;Une question, besoin d'aide&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; En cas de probl&#232;me ou de difficult&#233;s, il y aura certainement quelqu'un pour vous aider sur IRC, n'h&#233;sitez pas &#224; venir poser vos questions &lt;a href=&#034;https://irc.spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://irc.spip.net&lt;/a&gt; ou sur &lt;a href=&#034;https://discord.gg/bFFgVz2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;notre serveur Discord&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;Vous pouvez aussi poster un message et &#233;changer sur :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; La liste des utilisateurs et utilisatrices &lt;a href=&#034;https://discuter.spip.net/c/spip/6&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip/6&lt;/a&gt;&lt;/li&gt; &lt;li&gt; La liste du d&#233;veloppement spip-dev &lt;a href=&#034;https://discuter.spip.net/c/spip-dev/5&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-dev/5&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt; Nous vous rappelons que pour signaler une faille, il suffit d'envoyer un mail &#224; &lt;a href=&#034;mailto:securite@spip.net&#034; class=&#034;spip_mail&#034;&gt;securite@spip.net&lt;/a&gt;.
&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Mise &#224; jour critique de s&#233;curit&#233;&#160;: sortie de SPIP 4.4.20</title>
		<link>https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-20.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-20.html</guid>
		<dc:date>2026-08-17T10:27:38Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>L'&#233;quipe maintenance</dc:creator>



		<description>
&lt;p&gt;La version 4.4.20 corrige une faille de s&#233;curit&#233; signal&#233;e anonymement via l'ANSSI. &lt;br class='autobr' /&gt;
Un grand merci &#224; Glop pour son aide &#224; l'analyse et au correctif de la faille. &lt;br class='autobr' /&gt; Cette version corrige une vuln&#233;rabilit&#233; universelle (sans conditions) pr&#233;-authentification RCE qui touche toutes les versions de SPIP. &lt;br class='autobr' /&gt;
Cette faille n'est pas prise en charge par l'&#233;cran de s&#233;curit&#233;. &lt;br class='autobr' /&gt;
Il est imp&#233;ratif de mettre tr&#232;s rapidement votre site &#224; jour, des tentatives d'exploitation de la faille ont d&#233;j&#224; &#233;t&#233;&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Release-.html" rel="directory"&gt;Release&lt;/a&gt;


		</description>


 <content:encoded>&lt;img src='https://blog.spip.net/local/cache-vignettes/L150xH150/patron-logo-4.2-gray-2-2-2-2-ef39a.png?1786956614' class='spip_logo spip_logo_right' width='150' height='150' alt=&#034;&#034; /&gt;
		&lt;div class='rss_chapo'&gt;&lt;p&gt;La version 4.4.20 corrige une faille de s&#233;curit&#233; signal&#233;e anonymement &lt;a href=&#034;https://cyber.gouv.fr/reglementation/cybersecurite-systemes-dinformation/declaration-de-vulnerabilit%C3%A9s/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;via l'ANSSI&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Un grand merci &#224; Glop pour son aide &#224; l'analyse et au correctif de la faille.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Cette version corrige une vuln&#233;rabilit&#233; universelle (sans conditions) pr&#233;-authentification RCE qui touche toutes les versions de SPIP.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Cette faille n'est pas prise en charge par l'&#233;cran de s&#233;curit&#233;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Il est imp&#233;ratif de mettre tr&#232;s rapidement votre site &#224; jour, des tentatives d'exploitation de la faille ont d&#233;j&#224; &#233;t&#233; constat&#233;es dans la nature.&lt;/p&gt;
&lt;p&gt;La version 4.4.20 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Ne pas red&#233;finir &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_interdire_cache&lt;/code&gt; (pouvant arriver sur des traitements longs, sp&#233;cifiques mysql)&lt;/li&gt;&lt;li&gt; Bigup&#160;: correction d'un bug lors du redimensionnement des images &#224; l'upload lorsqu'elles ne contenaient aucun exif&lt;/li&gt;&lt;li&gt; Dist&#160;: la page identifiants migre *vraiment* dans le repo prive&lt;/li&gt;&lt;li&gt; Dist&#160;: ajout du link rel vers le flux RSS de la recherche dans le head&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Mettre-a-jour-en-utilisant-le-spip_loader'&gt;Mettre &#224; jour en utilisant le spip_loader&lt;/h2&gt;
&lt;p&gt;&lt;p&gt;Vous pouvez aussi mettre &#224; jour au moyen de la derni&#232;re version de spip_loader (&lt;strong&gt;version 8.0.5&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;spip_loader&lt;/strong&gt; est distribu&#233; &#224; l'adresse suivante : &lt;a href=&#034;https://get.spip.net/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://get.spip.net/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; Le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader.php&lt;/code&gt; est un script compil&#233; dans le format binaire &lt;a href=&#034;https://www.php.net/manual/fr/intro.phar.php&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;phar&lt;/a&gt;. Si vous avez besoin de personnaliser l'installation en d&#233;finissant des constantes, il vous faut cr&#233;er un fichier de configuration spip_loader_config.php (cf &lt;a href=&#034;https://www.spip.net/fr_article5705.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article5705.html&lt;/a&gt;).
&lt;/p&gt;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Resume-des-versions-de-SPIP'&gt;R&#233;sum&#233; des versions de SPIP&lt;/h2&gt;&lt;table class=&#034;table spip&#034;&gt; &lt;thead&gt; &lt;tr class=&#034;row_first&#034;&gt; &lt;th&gt;Branche&lt;/th&gt; &lt;th&gt;Version&lt;/th&gt; &lt;th&gt;Suivi&lt;/th&gt; &lt;th&gt;Compatibilit&#233; PHP&lt;/th&gt; &lt;/tr&gt; &lt;/thead&gt; &lt;tbody&gt; &lt;tr class=&#034;odd&#034;&gt; &lt;td&gt;SPIP 4.4&lt;/td&gt; &lt;td&gt;&lt;a class=&#034;spip_out&#034; href=&#034;https://files.spip.net/spip/archives/spip-v4.4.20.zip&#034;&gt;4.4.20&lt;/a&gt;&lt;/td&gt; &lt;td&gt;Maintenance active&lt;/td&gt; &lt;td&gt;PHP 7.4 &#224; PHP 8.5&lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt; &lt;/table&gt; &lt;p&gt; Pour conna&#238;tre le d&#233;tail des versions maintenues :&lt;br /&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt; https://www.spip.net/fr_article6500.html &lt;/a&gt;
&lt;/p&lt;h2 class=&#034;h2&#034; id='Comment-etre-tenu-au-courant-de-ces-annonces'&gt;Comment &#234;tre tenu au courant de ces annonces&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; C'est simple, inscrivez-vous sur la mailing liste &lt;a href=&#034;https://discuter.spip.net/c/spip-ann/13&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-ann/13&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;Bien s&#251;r, les r&#233;seaux sociaux sont de la partie :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; Seenthis : &lt;a href=&#034;https://seenthis.net/people/spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://seenthis.net/people/spip&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Facebook : &lt;a href=&#034;https://www.facebook.com/spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.facebook.com/spip.net&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Mamot : &lt;a href=&#034;https://mamot.fr/@spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://mamot.fr/@spip&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Une-question-besoin-d-aide'&gt;Une question, besoin d'aide&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; En cas de probl&#232;me ou de difficult&#233;s, il y aura certainement quelqu'un pour vous aider sur IRC, n'h&#233;sitez pas &#224; venir poser vos questions &lt;a href=&#034;https://irc.spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://irc.spip.net&lt;/a&gt; ou sur &lt;a href=&#034;https://discord.gg/bFFgVz2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;notre serveur Discord&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;Vous pouvez aussi poster un message et &#233;changer sur :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; La liste des utilisateurs et utilisatrices &lt;a href=&#034;https://discuter.spip.net/c/spip/6&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip/6&lt;/a&gt;&lt;/li&gt; &lt;li&gt; La liste du d&#233;veloppement spip-dev &lt;a href=&#034;https://discuter.spip.net/c/spip-dev/5&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-dev/5&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt; Nous vous rappelons que pour signaler une faille, il suffit d'envoyer un mail &#224; &lt;a href=&#034;mailto:securite@spip.net&#034; class=&#034;spip_mail&#034;&gt;securite@spip.net&lt;/a&gt;.
&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Mise &#224; jour corrective&#160;: sortie de SPIP 4.4.19</title>
		<link>https://blog.spip.net/Mise-a-jour-corrective-sortie-de-SPIP-4-4-19.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Mise-a-jour-corrective-sortie-de-SPIP-4-4-19.html</guid>
		<dc:date>2026-08-12T09:34:44Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>L'&#233;quipe maintenance</dc:creator>



		<description>
&lt;p&gt;La version 4.4.19 corrige quelques bugs introduits par la version 4.4.18, notamment un qui cassait la proc&#233;dure de rappel de mot de passe. &lt;br class='autobr' /&gt; La version 4.4.19 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;: Le bouton &#171;&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;R&#233;initialiser la liste des t&#226;ches&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;&#187; doit recharger le bloc principal de la page Lever un autoriser_exception() avant de modifier le mot de passe Si pas de meta version_installee d&#233;clencher un upgrade &#224; partir d'une version arbitraire Ne pas g&#233;n&#233;rer de timeout&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Release-.html" rel="directory"&gt;Release&lt;/a&gt;


		</description>


 <content:encoded>&lt;img src='https://blog.spip.net/local/cache-vignettes/L150xH150/spip-love-7f504.png?1786526924' class='spip_logo spip_logo_right' width='150' height='150' alt=&#034;&#034; /&gt;
		&lt;div class='rss_chapo'&gt;&lt;p&gt;La version 4.4.19 corrige quelques bugs introduits par la version 4.4.18, notamment un qui cassait la proc&#233;dure de rappel de mot de passe.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;La version 4.4.19 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Le bouton &#171;&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;R&#233;initialiser la liste des t&#226;ches&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;&#187; doit recharger le bloc principal de la page&lt;/li&gt;&lt;li&gt; Lever un &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;autoriser_exception()&lt;/code&gt; avant de modifier le mot de passe&lt;/li&gt;&lt;li&gt; Si pas de meta &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;version_installee&lt;/code&gt; d&#233;clencher un upgrade &#224; partir d'une version arbitraire&lt;/li&gt;&lt;li&gt; Ne pas g&#233;n&#233;rer de timeout sur l'update des signature de jobs&lt;/li&gt;&lt;li&gt; S'assurer que &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;autoriser()&lt;/code&gt; est bien charg&#233; dans la r&#233;initialisation de mot de passe&lt;/li&gt;&lt;li&gt; Le bon niveau de log (et la bonne constante) dans la gestion des t&#226;ches de fond&lt;/li&gt;&lt;li&gt; Correction du lien de documentation dans la page sauvegarder&lt;/li&gt;&lt;li&gt; Ajout d'une inclusion manquante pour &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;svg_recadrer&lt;/code&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Mettre-a-jour-en-utilisant-le-spip_loader'&gt;Mettre &#224; jour en utilisant le spip_loader&lt;/h2&gt;
&lt;p&gt;&lt;p&gt;Vous pouvez aussi mettre &#224; jour au moyen de la derni&#232;re version de spip_loader (&lt;strong&gt;version 8.0.5&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;spip_loader&lt;/strong&gt; est distribu&#233; &#224; l'adresse suivante : &lt;a href=&#034;https://get.spip.net/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://get.spip.net/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; Le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader.php&lt;/code&gt; est un script compil&#233; dans le format binaire &lt;a href=&#034;https://www.php.net/manual/fr/intro.phar.php&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;phar&lt;/a&gt;. Si vous avez besoin de personnaliser l'installation en d&#233;finissant des constantes, il vous faut cr&#233;er un fichier de configuration spip_loader_config.php (cf &lt;a href=&#034;https://www.spip.net/fr_article5705.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article5705.html&lt;/a&gt;).
&lt;/p&gt;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Resume-des-versions-de-SPIP'&gt;R&#233;sum&#233; des versions de SPIP&lt;/h2&gt;&lt;table class=&#034;table spip&#034;&gt; &lt;thead&gt; &lt;tr class=&#034;row_first&#034;&gt; &lt;th&gt;Branche&lt;/th&gt; &lt;th&gt;Version&lt;/th&gt; &lt;th&gt;Suivi&lt;/th&gt; &lt;th&gt;Compatibilit&#233; PHP&lt;/th&gt; &lt;/tr&gt; &lt;/thead&gt; &lt;tbody&gt; &lt;tr class=&#034;odd&#034;&gt; &lt;td&gt;SPIP 4.4&lt;/td&gt; &lt;td&gt;&lt;a class=&#034;spip_out&#034; href=&#034;https://files.spip.net/spip/archives/spip-v4.4.19.zip&#034;&gt;4.4.19&lt;/a&gt;&lt;/td&gt; &lt;td&gt;Maintenance active&lt;/td&gt; &lt;td&gt;PHP 7.4 &#224; PHP 8.5&lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt; &lt;/table&gt; &lt;p&gt; Pour conna&#238;tre le d&#233;tail des versions maintenues :&lt;br /&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt; https://www.spip.net/fr_article6500.html &lt;/a&gt;
&lt;/p&lt;h2 class=&#034;h2&#034; id='Comment-etre-tenu-au-courant-de-ces-annonces'&gt;Comment &#234;tre tenu au courant de ces annonces&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; C'est simple, inscrivez-vous sur la mailing liste &lt;a href=&#034;https://discuter.spip.net/c/spip-ann/13&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-ann/13&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;Bien s&#251;r, les r&#233;seaux sociaux sont de la partie :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; Seenthis : &lt;a href=&#034;https://seenthis.net/people/spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://seenthis.net/people/spip&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Facebook : &lt;a href=&#034;https://www.facebook.com/spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.facebook.com/spip.net&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Mamot : &lt;a href=&#034;https://mamot.fr/@spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://mamot.fr/@spip&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Une-question-besoin-d-aide'&gt;Une question, besoin d'aide&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; En cas de probl&#232;me ou de difficult&#233;s, il y aura certainement quelqu'un pour vous aider sur IRC, n'h&#233;sitez pas &#224; venir poser vos questions &lt;a href=&#034;https://irc.spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://irc.spip.net&lt;/a&gt; ou sur &lt;a href=&#034;https://discord.gg/bFFgVz2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;notre serveur Discord&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;Vous pouvez aussi poster un message et &#233;changer sur :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; La liste des utilisateurs et utilisatrices &lt;a href=&#034;https://discuter.spip.net/c/spip/6&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip/6&lt;/a&gt;&lt;/li&gt; &lt;li&gt; La liste du d&#233;veloppement spip-dev &lt;a href=&#034;https://discuter.spip.net/c/spip-dev/5&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-dev/5&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt; Nous vous rappelons que pour signaler une faille, il suffit d'envoyer un mail &#224; &lt;a href=&#034;mailto:securite@spip.net&#034; class=&#034;spip_mail&#034;&gt;securite@spip.net&lt;/a&gt;.
&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Mise &#224; jour critique de s&#233;curit&#233;&#160;: sortie de SPIP 4.4.18</title>
		<link>https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-18.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-4-18.html</guid>
		<dc:date>2026-08-10T13:36:09Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>L'&#233;quipe maintenance</dc:creator>



		<description>
&lt;p&gt;La version 4.4.18 corrige plusieurs failles de s&#233;curit&#233;. Un grand merci &#224; Benoit Hua, ka3n1x (Aurel Azon) &amp; Franck Chevalier pour les signalements. PS&#160;: nous avons saut&#233; le num&#233;ro de version 4.4.17 parce que 4.4.18 c'est plus mignon :p &lt;br class='autobr' /&gt; Cette version corrige plusieurs failles de s&#233;curit&#233;&#160;: une injection SQL non authentifi&#233;e un acc&#232;s non autoris&#233; &#224; l'API editer_objet suite &#224; une injection SQL une RCE via spip_jobs suite &#224; une injection SQL un acc&#232;s non autoris&#233; &#224; la modification de&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Release-.html" rel="directory"&gt;Release&lt;/a&gt;


		</description>


 <content:encoded>&lt;img src='https://blog.spip.net/local/cache-vignettes/L150xH150/patron-logo-4.2-gray-2-2-2-8ce9e.png?1786355559' class='spip_logo spip_logo_right' width='150' height='150' alt=&#034;&#034; /&gt;
		&lt;div class='rss_chapo'&gt;&lt;p&gt;La version 4.4.18 corrige plusieurs failles de s&#233;curit&#233;. Un grand merci &#224; Benoit Hua, ka3n1x (Aurel Azon) &amp; Franck Chevalier pour les signalements. PS&#160;: nous avons saut&#233; le num&#233;ro de version 4.4.17 parce que 4.4.18 c'est plus mignon :p&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Cette version corrige plusieurs failles de s&#233;curit&#233;&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; une injection SQL non authentifi&#233;e&lt;/li&gt;&lt;li&gt; un acc&#232;s non autoris&#233; &#224; l'API &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;editer_objet&lt;/code&gt; suite &#224; une injection SQL&lt;/li&gt;&lt;li&gt; une RCE via &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_jobs&lt;/code&gt; suite &#224; une injection SQL&lt;/li&gt;&lt;li&gt; un acc&#232;s non autoris&#233; &#224; la modification de compte auteur suite &#224; une injection SQL&lt;/li&gt;&lt;li&gt; une injection de code dans l'espace priv&#233;&lt;/li&gt;&lt;li&gt; une SSRF via redirection dans la r&#233;cup&#233;ration de contenu distant&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Ces failles ne sont pas prises en charge par l'&#233;cran de s&#233;curit&#233;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;La version 4.4.18 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; V&#233;rifier les autorisations de modifier login et pass dans &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;auteur_instituer()&lt;/code&gt; car ce sont bien des informations sensibles&lt;/li&gt;&lt;li&gt; &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;find_in_path()&lt;/code&gt; refuse les requ&#234;tes contenant un &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;../&lt;/code&gt; dans le chemin, cela fait sortir du &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;document_root&lt;/code&gt;&lt;/li&gt;&lt;li&gt; L'&#233;chappement SQL appliqu&#233; sur un champ &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;date&lt;/code&gt; ignore uniquement la fonction &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;NOW()&lt;/code&gt;&lt;/li&gt;&lt;li&gt; Le serveur SQL d'une boucle DATA lui est sp&#233;cifique dans le calcul des crit&#232;res&lt;/li&gt;&lt;li&gt; L'appel en POST sur les actions &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;editer_xxx&lt;/code&gt; est d&#233;pr&#233;ci&#233;, si on l'utilise il passe par une autorisation explicite&lt;/li&gt;&lt;li&gt; Une cl&#233; de menu est uniquement scalaire&lt;/li&gt;&lt;li&gt; D&#233;sactiver les mod&#232;les dans le texte d'un commentaire de forum&lt;/li&gt;&lt;li&gt; Valider l'URL distante &#224; chaque syndication&lt;/li&gt;&lt;li&gt; Appliquer aux balises &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;&lt;pre&gt;&lt;/code&gt; le m&#234;me traitement qu'aux balises &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;&lt;code&gt;&lt;/code&gt; dans l'espace priv&#233; et dans le public en mode parano&lt;/li&gt;&lt;li&gt; Ajout d'une signature sur les jobs&lt;/li&gt;&lt;li&gt; Ajout de &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;SpipCles::secret_des_actions()&lt;/code&gt;&lt;/li&gt;&lt;li&gt; Ajout de la m&#233;thode &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;remplacer()&lt;/code&gt; pour les collecteurs (AbstractCollecteur)&lt;/li&gt;&lt;li&gt; Ajout d'un pipeline qui permet d'informer les plugins d'une d&#233;connexion&lt;/li&gt;&lt;li&gt; &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;recuperer_url()&lt;/code&gt; supporte une option &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;callback_valider_url&lt;/code&gt;&lt;/li&gt;&lt;li&gt; &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;|chercher_rubrique{}&lt;/code&gt; appel&#233; avec &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;actionable=1&lt;/code&gt; est d&#233;pr&#233;ci&#233;, poste vers l'action &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;instituer_parent_objet&lt;/code&gt; et v&#233;rifie l'autorisation d'instituer&lt;/li&gt;&lt;li&gt; &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;distant_trouver_extension_selon_headers()&lt;/code&gt; pr&#233;f&#232;re l'extension de l'URL&lt;/li&gt;&lt;li&gt; Changement de m&#233;thode par &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;recuperer_url()&lt;/code&gt; en cas de 301/302/303&lt;/li&gt;&lt;li&gt; Supprimer les &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;&lt;template&gt;&lt;/code&gt; du calcul de l'introduction&lt;/li&gt;&lt;li&gt; Support des EXIFs sur les images pour corriger le bug d'orientation de certaines images&lt;/li&gt;&lt;li&gt; Si &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;champs_editable&lt;/code&gt; n'est pas d&#233;fini, ce n'est pas un objet &#233;ditorial proprement d&#233;clar&#233;&lt;/li&gt;&lt;li&gt; R&#233;parer le filtre &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;ajax&lt;/code&gt; des mod&#232;les&lt;/li&gt;&lt;li&gt; Correction d'affichage du picker en RTL&lt;/li&gt;&lt;li&gt; En absence de fichier &#224; extraire, il faut passer &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;null&lt;/code&gt; &#224; &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;ZipArchive::extractTo&lt;/code&gt;&lt;/li&gt;&lt;li&gt; Meilleure qualit&#233; des images retaill&#233;es c&#244;t&#233; navigateur&lt;/li&gt;&lt;li&gt; Orientation EXIF correcte des images retaill&#233;es c&#244;t&#233; navigateur&lt;/li&gt;&lt;li&gt; La fonction &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;image_oriente_selon_exif()&lt;/code&gt; utilise les fonctions du core de &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;inc/exif&lt;/code&gt; et on l'utilise au d&#233;but de chaque filtre&lt;/li&gt;&lt;li&gt; S'assurer que &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;width&lt;/code&gt; et &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;height&lt;/code&gt; ont bien une valeur num&#233;rique&lt;/li&gt;&lt;li&gt; Accepter uniquement du png en tant que masque&lt;/li&gt;&lt;li&gt; S'assurer que la mediabox s'affiche au dessus des &#233;l&#233;ments en plein &#233;cran&lt;/li&gt;&lt;li&gt; R&#233;parer la syndication de flux RSS&lt;/li&gt;&lt;li&gt; Ne pas copier le d&#233;p&#244;t de plugins &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;principal.xml&lt;/code&gt; &#224; la fois en version compl&#232;te et en version all&#233;g&#233;e&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&#192; noter, cette version effectue une mise &#224; jour de la base de donn&#233;es, pensez donc &#224; passer par l'espace priv&#233; pour l'effectuer si vous n'utilisez pas &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader&lt;/code&gt;. Les deux bugs corrig&#233;s sur l'orientation des images avec EXIFs pourraient entra&#238;ner une rotation pour certaines images existantes si vous utilisiez le redimensionnement automatique lors de l'upload. Vous pouvez r&#233;tablir la bonne orientation &#224; l'aide du bouton d&#233;di&#233;.&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Mettre-a-jour-en-utilisant-le-spip_loader'&gt;Mettre &#224; jour en utilisant le spip_loader&lt;/h2&gt;
&lt;p&gt;&lt;p&gt;Vous pouvez aussi mettre &#224; jour au moyen de la derni&#232;re version de spip_loader (&lt;strong&gt;version 8.0.5&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;spip_loader&lt;/strong&gt; est distribu&#233; &#224; l'adresse suivante : &lt;a href=&#034;https://get.spip.net/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://get.spip.net/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; Le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader.php&lt;/code&gt; est un script compil&#233; dans le format binaire &lt;a href=&#034;https://www.php.net/manual/fr/intro.phar.php&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;phar&lt;/a&gt;. Si vous avez besoin de personnaliser l'installation en d&#233;finissant des constantes, il vous faut cr&#233;er un fichier de configuration spip_loader_config.php (cf &lt;a href=&#034;https://www.spip.net/fr_article5705.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article5705.html&lt;/a&gt;).
&lt;/p&gt;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Resume-des-versions-de-SPIP'&gt;R&#233;sum&#233; des versions de SPIP&lt;/h2&gt;&lt;table class=&#034;table spip&#034;&gt; &lt;thead&gt; &lt;tr class=&#034;row_first&#034;&gt; &lt;th&gt;Branche&lt;/th&gt; &lt;th&gt;Version&lt;/th&gt; &lt;th&gt;Suivi&lt;/th&gt; &lt;th&gt;Compatibilit&#233; PHP&lt;/th&gt; &lt;/tr&gt; &lt;/thead&gt; &lt;tbody&gt; &lt;tr class=&#034;odd&#034;&gt; &lt;td&gt;SPIP 4.4&lt;/td&gt; &lt;td&gt;&lt;a class=&#034;spip_out&#034; href=&#034;https://files.spip.net/spip/archives/spip-v4.4.18.zip&#034;&gt;4.4.18&lt;/a&gt;&lt;/td&gt; &lt;td&gt;Maintenance active&lt;/td&gt; &lt;td&gt;PHP 7.4 &#224; PHP 8.5&lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt; &lt;/table&gt; &lt;p&gt; Pour conna&#238;tre le d&#233;tail des versions maintenues :&lt;br /&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt; https://www.spip.net/fr_article6500.html &lt;/a&gt;
&lt;/p&lt;h2 class=&#034;h2&#034; id='Comment-etre-tenu-au-courant-de-ces-annonces'&gt;Comment &#234;tre tenu au courant de ces annonces&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; C'est simple, inscrivez-vous sur la mailing liste &lt;a href=&#034;https://discuter.spip.net/c/spip-ann/13&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-ann/13&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;Bien s&#251;r, les r&#233;seaux sociaux sont de la partie :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; Seenthis : &lt;a href=&#034;https://seenthis.net/people/spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://seenthis.net/people/spip&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Facebook : &lt;a href=&#034;https://www.facebook.com/spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.facebook.com/spip.net&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Mamot : &lt;a href=&#034;https://mamot.fr/@spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://mamot.fr/@spip&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Une-question-besoin-d-aide'&gt;Une question, besoin d'aide&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; En cas de probl&#232;me ou de difficult&#233;s, il y aura certainement quelqu'un pour vous aider sur IRC, n'h&#233;sitez pas &#224; venir poser vos questions &lt;a href=&#034;https://irc.spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://irc.spip.net&lt;/a&gt; ou sur &lt;a href=&#034;https://discord.gg/bFFgVz2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;notre serveur Discord&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;Vous pouvez aussi poster un message et &#233;changer sur :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; La liste des utilisateurs et utilisatrices &lt;a href=&#034;https://discuter.spip.net/c/spip/6&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip/6&lt;/a&gt;&lt;/li&gt; &lt;li&gt; La liste du d&#233;veloppement spip-dev &lt;a href=&#034;https://discuter.spip.net/c/spip-dev/5&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-dev/5&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt; Nous vous rappelons que pour signaler une faille, il suffit d'envoyer un mail &#224; &lt;a href=&#034;mailto:securite@spip.net&#034; class=&#034;spip_mail&#034;&gt;securite@spip.net&lt;/a&gt;.
&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Gazette al&#233;atoire n&#176;35</title>
		<link>https://blog.spip.net/Gazette-aleatoire-no35.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Gazette-aleatoire-no35.html</guid>
		<dc:date>2026-07-08T15:40:45Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>jeanmarie</dc:creator>



		<description>
&lt;p&gt;Sortie de SPIP 4.4.16 &lt;br class='autobr' /&gt;
La version 4.4.16 corrige plusieurs failles de s&#233;curit&#233;. Mise &#224; jour de s&#233;curit&#233;&#160;: sortie de SPIP 4.4.16 &lt;br class='autobr' /&gt;
Tu es &#224; jour de SPIP&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;? &lt;br class='autobr' /&gt;
Un coup d'&#339;il sur les derni&#232;res versions de SPIP pour &#234;tre s&#251;r&lt;span aria-hidden='true'&gt;&#183;&lt;/span&gt;e d'&#234;tre bien &#224; jour. Voir la rubrique Release &lt;br class='autobr' /&gt;
&#201;quipe maintenance et architecture &lt;br class='autobr' /&gt;
** Des nouvelles de SPIP 5 &lt;br class='autobr' /&gt;
Si la version actuellement en d&#233;veloppement de SPIP 5 n'int&#232;gre pas de grosses nouveaut&#233;s fonctionnelles pour les r&#233;dacteurices ou pour l'&#233;criture de squelettes,&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Gazette-.html" rel="directory"&gt;Gazette&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_texte'&gt;&lt;h2 class=&#034;h2&#034; id='Sortie-de-SPIP-4-4-16'&gt;Sortie de SPIP 4.4.16&lt;/h2&gt;
&lt;p&gt;La version 4.4.16 corrige plusieurs failles de s&#233;curit&#233;.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href='https://blog.spip.net/Mise-a-jour-de-securite-sortie-de-SPIP-4-4-16.html' class=&#034;spip_in&#034;&gt;Mise &#224; jour de s&#233;curit&#233;&#160;: sortie de SPIP 4.4.16&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Tu es &#224; jour de SPIP&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Un coup d'&#339;il sur les derni&#232;res versions de SPIP pour &#234;tre s&#251;r&lt;span aria-hidden='true'&gt;&#183;&lt;/span&gt;e d'&#234;tre bien &#224; jour.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href='https://blog.spip.net/-Release-.html' class=&#034;spip_in&#034;&gt;Voir la rubrique Release&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Equipe-maintenance-et-architecture'&gt;&#201;quipe maintenance et architecture&lt;/h2&gt;&lt;h3 class=&#034;h3&#034;&gt; Des nouvelles de SPIP 5&lt;/h3&gt;
&lt;p&gt;Si la version actuellement en d&#233;veloppement de SPIP 5 n'int&#232;gre pas de grosses nouveaut&#233;s fonctionnelles pour les r&#233;dacteurices ou pour l'&#233;criture de squelettes, l'essentiel du travail en cours est dans les coulisses, sur l'architecture du code&#160;: grosse refonte du code javascript pour se passer de jQuery, d&#233;coupage cons&#233;quent en d&#233;p&#244;ts Composer plus autonomes et usage plus approfondi de briques Symfony afin de moderniser le code et faciliter sa maintenance dans le temps.&lt;/p&gt;
&lt;p&gt;Marcimat a dress&#233; un bilan d'&#233;tape autour des &#233;volutions en cours et possibles, et propos&#233; un sondage.&lt;/p&gt;
&lt;p&gt;Il en ressort que&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; le d&#233;veloppement autour des composants Symfony et de la modernisation du code se poursuit&lt;/li&gt;&lt;li&gt; la publication de SPIP 5, initialement pr&#233;vue au 1&lt;sup class=&#034;typo_exposants&#034;&gt;er&lt;/sup&gt;&#160;juillet 2026 pour les 25 ans de SPIP est report&#233;e en janvier 2027&lt;/li&gt;&lt;li&gt; le calendrier de support des versions a &#233;t&#233; mis &#224; jour en cons&#233;quence et SPIP 4.4 est maintenue jusque fin 2028.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Versions maintenues&lt;/a&gt;&lt;/li&gt;&lt;li&gt; &lt;a href=&#034;https://discuter.spip.net/t/point-d-etape-spip-5-calendrier/199809&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Voir le point d'&#233;tape complet&lt;/a&gt;
&lt;h2 class=&#034;h2&#034; id='Equipe-documentation'&gt;&#201;quipe documentation&lt;/h2&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; _IS_BOT&lt;/h3&gt;
&lt;p&gt;Cette constante indique si c'est un robot connu de SPIP qui consulte la page courante.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://www.spip.net/fr_article7163.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article7163.html&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Migration d'un SPIP 1 ou 2 vers SPIP 3.2.19&lt;/h3&gt;
&lt;p&gt;Cette documentation concerne le passage d'un SPIP 1 ou 2 vers SPIP 3.2.19&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://www.spip.net/fr_article7338.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article7338.html&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Documenter l'utilisation du plugin avec un &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;README.md&lt;/code&gt;&lt;/h3&gt;
&lt;p&gt;Ecrire la documentation d'un plugin avec le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;README.md&lt;/code&gt; cr&#233;&#233; &#224; la racine du repo du plugin.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://programmer.spip.net/Documenter-l-utilisation-du-plugin&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://programmer.spip.net/Documenter-l-utilisation-du-plugin&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; La fonction &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_T&lt;/code&gt;&lt;/h3&gt;
&lt;p&gt;La fonction &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_T&lt;/code&gt; fait correspondre &#224; une r&#233;f&#233;rence de cha&#238;ne de langue sa valeur traduite dans la langue du contexte.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://programmer.spip.net/La-fonction-_T&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://programmer.spip.net/La-fonction-_T&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; renseigner_document_distant&lt;/h3&gt;
&lt;p&gt;Un plugin peut avec le pipeline &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;renseigner_document_distant&lt;/code&gt; renseigner les informations fichier et mode avant l'analyse et traitement par ce plugin.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://programmer.spip.net/renseigner_document_distant&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://programmer.spip.net/renseigner_document_distant&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; D&#233;clarer une t&#226;che hors plugin&lt;/h3&gt;
&lt;p&gt;Il est possible de d&#233;clarer une t&#226;che hors plugin, si jamais vous n'avez pas d&#233;fini de plugin maison pour le squelette de votre site.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://programmer.spip.net/Declarer-une-tache-hors-plugin&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://programmer.spip.net/Declarer-une-tache-hors-plugin&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Cr&#233;er une aide en ligne pour un plugin&lt;/h3&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://programmer.spip.net/Creer-une-aide-en-ligne-pour-un-plugin&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://programmer.spip.net/Creer-une-aide-en-ligne-pour-un-plugin&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Fonction balise_NOM_dyn()&lt;/h3&gt;
&lt;p&gt;Cette fonction permet d'ex&#233;cuter les traitements dynamiques &#224; effectuer lorsqu'une balise dynamique est appel&#233;e, notamment si un formulaire a &#233;t&#233; soumis.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://programmer.spip.net/Fonction-balise_NOM_dyn&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://programmer.spip.net/Fonction-balise_NOM_dyn&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Du-cote-des-plugins'&gt;Du c&#244;t&#233; des plugins&lt;/h2&gt;&lt;h3 class=&#034;h3&#034;&gt; Documentation des mod&#232;les&lt;/h3&gt;
&lt;p&gt;Le plugin Documentation des mod&#232;les (modeles_doc) permet de g&#233;n&#233;rer automatiquement une documentation technique et fonctionnelle des mod&#232;les &#233;ditoriaux d&#233;clar&#233;s sur un site SPIP.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/Documentation-des-modeles&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/Documentation-des-modeles&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Plugin &#171;&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;URL Racine&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;&#187;&lt;/h3&gt;
&lt;p&gt;Transformer les URLs du site en chemins absolus depuis la racine du site.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/Plugin-URL-Racine&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/Plugin-URL-Racine&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Login OAuth2 et OAuth2 Client&lt;/h3&gt;
&lt;p&gt;OAuth2 permet &#224; un site SPIP d'utiliser des fournisseurs d'identit&#233; OAuth2 / OIDC pour authentifier les auteurs dans l'espace priv&#233;.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/Login-OAuth2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/Login-OAuth2&lt;/a&gt;&lt;/li&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/OAuth2-Client&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/OAuth2-Client&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Plugin SPIP WAF&#160;: Web Application Firewall for SPIP&lt;/h3&gt;
&lt;p&gt;Ce nouveau plugin impl&#233;mente un pare-feu applicatif web (WAF) qui vise &#224; bloquer les requ&#234;tes malveillantes et prot&#233;ger le site contre le trafic hostile. Pour cela, il analyse chaque requ&#234;te et utilise des r&#232;gles qui d&#233;tectent et bloquent automatiquement les robots.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/WAF&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/WAF&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;et 2 &#171;&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;sous-plugins&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;&#187; &#224; WAF&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; waf_cpanel &lt;a href=&#034;https://git.spip.net/spip-contrib-extensions/waf_cpanel&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://git.spip.net/spip-contrib-extensions/waf_cpanel&lt;/a&gt;&lt;/li&gt;&lt;li&gt; waf_cloudflare &lt;a href=&#034;https://git.spip.net/spip-contrib-extensions/waf_cloudflare&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://git.spip.net/spip-contrib-extensions/waf_cloudflare&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Base de donn&#233;es de test pour SPIP4&lt;/h3&gt;
&lt;p&gt;Une base de donn&#233;es pour tester rapidement votre SPIP.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/Base-de-donnees-de-test-pour-SPIP4&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/Base-de-donnees-de-test-pour-SPIP4&lt;/a&gt;&lt;/li&gt;&lt;li&gt; &lt;a href=&#034;https://discuter.spip.net/t/spip-waf-web-application-firewall-for-spip/198339/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;voir la discussion pour plus d'infos&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Image vectorise&lt;/h3&gt;
&lt;p&gt;Le plugin Image Vectorise propose des filtres de transformation d'images pour convertir des photos bitmap en images vectorielles SVG, en cr&#233;ant au passage un effet artistique plus ou moins prononc&#233;.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/Image-vectorise-5217&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/Image-vectorise-5217&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Sous-titres&lt;/h3&gt;
&lt;p&gt;Permet la prise en charge de fichiers de sous-titres (&lt;code class='spip_code spip_code_inline' dir='ltr'&gt;.vtt&lt;/code&gt;, &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;.srt&lt;/code&gt;, ... ) en tant que documents de la m&#233;diath&#232;que.&lt;br class='autobr' /&gt;
Le lecteur multimedia &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;mejs&lt;/code&gt; (via les mod&#232;les &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;&lt;embYY&gt;&lt;/code&gt; ou &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;&lt;videoYY&gt;&lt;/code&gt;) propose l'activation des sous-titres de traduction^[parfois abr&#233;g&#233; en &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;CC&lt;/code&gt; pour CLOSED CAPTIONS] qui ont &#233;t&#233; li&#233;s &#224; la vid&#233;o YY.&lt;br class='autobr' /&gt;
La liaison s'op&#232;re d'apr&#232;s une d&#233;tection automatique en fonction du nom de fichier lors du t&#233;l&#233;versement, ou bien manuellement via un formulaire.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://git.spip.net/spip-contrib-extensions/soustitres&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://git.spip.net/spip-contrib-extensions/soustitres&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; Logs vers STDERR&lt;/h3&gt;
&lt;p&gt;Ce plugin modifie le comportement standard de SPIP en mati&#232;re de journalisation.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/Logs-vers-STDERR&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/Logs-vers-STDERR&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;h3&#034;&gt; LogoPlus&lt;/h3&gt;
&lt;p&gt;Un plugin pour enrichir l'utilisation des LOGOs&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/LogoPlus&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/LogoPlus&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Du-cote-des-squelettes-graphiques'&gt;Du c&#244;t&#233; des squelettes graphiques&lt;/h2&gt;&lt;h3 class=&#034;h3&#034;&gt; Play Bootstrap&lt;/h3&gt;
&lt;p&gt;Portage du th&#232;me Play Bootstrap de UIDeck&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://contrib.spip.net/Play-Bootstrap&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://contrib.spip.net/Play-Bootstrap&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Mise &#224; jour de s&#233;curit&#233;&#160;: sortie de SPIP 4.4.16</title>
		<link>https://blog.spip.net/Mise-a-jour-de-securite-sortie-de-SPIP-4-4-16.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Mise-a-jour-de-securite-sortie-de-SPIP-4-4-16.html</guid>
		<dc:date>2026-07-06T13:16:56Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>L'&#233;quipe maintenance</dc:creator>



		<description>
&lt;p&gt;La version 4.4.16 corrige plusieurs failles de s&#233;curit&#233;. Un grand merci &#224; Glop &amp; JLuc pour les signalements. &lt;br class='autobr' /&gt; Cette version corrige plusieurs failles de s&#233;curit&#233;&#160;: une stored XSS une injection SQL dans l'espace priv&#233; une full path disclosure &lt;br class='autobr' /&gt;
Ces failles ne sont pas prises en charge par l'&#233;cran de s&#233;curit&#233;. &lt;br class='autobr' /&gt;
La version 4.4.16 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;: Utiliser des attributes selector case insensitive sur les a[href*=&#034;javascript&#160;:&#034;] Nettoyer&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Release-.html" rel="directory"&gt;Release&lt;/a&gt;


		</description>


 <content:encoded>&lt;img src='https://blog.spip.net/local/cache-vignettes/L150xH150/summer-alternate-7c3e2.png?1783343244' class='spip_logo spip_logo_right' width='150' height='150' alt=&#034;&#034; /&gt;
		&lt;div class='rss_chapo'&gt;&lt;p&gt;La version 4.4.16 corrige plusieurs failles de s&#233;curit&#233;. Un grand merci &#224; Glop &amp; JLuc pour les signalements.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Cette version corrige plusieurs failles de s&#233;curit&#233;&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; une stored XSS&lt;/li&gt;&lt;li&gt; une injection SQL dans l'espace priv&#233;&lt;/li&gt;&lt;li&gt; une full path disclosure&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Ces failles ne sont pas prises en charge par l'&#233;cran de s&#233;curit&#233;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;La version 4.4.16 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Utiliser des attributes selector case insensitive sur les &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;a[href*=&#034;javascript:&#034;]&lt;/code&gt;&lt;/li&gt;&lt;li&gt; Nettoyer les valeurs inattendues pour &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;qualifier_lien&lt;/code&gt;&lt;/li&gt;&lt;li&gt; D&#233;coder aussi les &#233;ventuelles entit&#233;s html et html5 dans &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;echappe_anti_xss&lt;/code&gt;&lt;/li&gt;&lt;li&gt; Enlever la &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;lang&lt;/code&gt; avant d'appeler la fonction &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;identifier()&lt;/code&gt; du formulaire&lt;/li&gt;&lt;li&gt; Le 5&#232; param&#232;tre de &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;quete_logo&lt;/code&gt; est d&#233;pr&#233;ci&#233; depuis SPIP&#8239;4.2&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;; le logger&lt;/li&gt;&lt;li&gt; Logger les d&#233;pr&#233;ciations de &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_couleur_rgb2hsl&lt;/code&gt; et &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_couleur_hsl2rgb&lt;/code&gt;&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Pour information, &lt;a href=&#034;https://git.spip.net/spip/spip/-/commit/36e2d0f64e20ce615387a37697052dbca87b7ffc&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;une nouvelle r&#232;gle&lt;/a&gt; a &#233;t&#233; ajout&#233;e au fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;htaccess;txt&lt;/code&gt; fourni comme mod&#232;le avec SPIP, mettez &#224; jour votre fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;.htaccess&lt;/code&gt; pour en b&#233;n&#233;ficier.&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Mettre-a-jour-en-utilisant-le-spip_loader'&gt;Mettre &#224; jour en utilisant le spip_loader&lt;/h2&gt;
&lt;p&gt;&lt;p&gt;Vous pouvez aussi mettre &#224; jour au moyen de la derni&#232;re version de spip_loader (&lt;strong&gt;version 8.0.5&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;spip_loader&lt;/strong&gt; est distribu&#233; &#224; l'adresse suivante : &lt;a href=&#034;https://get.spip.net/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://get.spip.net/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; Le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader.php&lt;/code&gt; est un script compil&#233; dans le format binaire &lt;a href=&#034;https://www.php.net/manual/fr/intro.phar.php&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;phar&lt;/a&gt;. Si vous avez besoin de personnaliser l'installation en d&#233;finissant des constantes, il vous faut cr&#233;er un fichier de configuration spip_loader_config.php (cf &lt;a href=&#034;https://www.spip.net/fr_article5705.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article5705.html&lt;/a&gt;).
&lt;/p&gt;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Resume-des-versions-de-SPIP'&gt;R&#233;sum&#233; des versions de SPIP&lt;/h2&gt;&lt;table class=&#034;table spip&#034;&gt; &lt;thead&gt; &lt;tr class=&#034;row_first&#034;&gt; &lt;th&gt;Branche&lt;/th&gt; &lt;th&gt;Version&lt;/th&gt; &lt;th&gt;Suivi&lt;/th&gt; &lt;th&gt;Compatibilit&#233; PHP&lt;/th&gt; &lt;/tr&gt; &lt;/thead&gt; &lt;tbody&gt; &lt;tr class=&#034;odd&#034;&gt; &lt;td&gt;SPIP 4.4&lt;/td&gt; &lt;td&gt;&lt;a class=&#034;spip_out&#034; href=&#034;https://files.spip.net/spip/archives/spip-v4.4.16.zip&#034;&gt;4.4.16&lt;/a&gt;&lt;/td&gt; &lt;td&gt;Maintenance active&lt;/td&gt; &lt;td&gt;PHP 7.4 &#224; PHP 8.5&lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt; &lt;/table&gt; &lt;p&gt; Pour conna&#238;tre le d&#233;tail des versions maintenues :&lt;br /&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt; https://www.spip.net/fr_article6500.html &lt;/a&gt;
&lt;/p&lt;h2 class=&#034;h2&#034; id='Comment-etre-tenu-au-courant-de-ces-annonces'&gt;Comment &#234;tre tenu au courant de ces annonces&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; C'est simple, inscrivez-vous sur la mailing liste &lt;a href=&#034;https://discuter.spip.net/c/spip-ann/13&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-ann/13&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;Bien s&#251;r, les r&#233;seaux sociaux sont de la partie :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; Seenthis : &lt;a href=&#034;https://seenthis.net/people/spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://seenthis.net/people/spip&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Facebook : &lt;a href=&#034;https://www.facebook.com/spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.facebook.com/spip.net&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Mamot : &lt;a href=&#034;https://mamot.fr/@spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://mamot.fr/@spip&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Une-question-besoin-d-aide'&gt;Une question, besoin d'aide&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; En cas de probl&#232;me ou de difficult&#233;s, il y aura certainement quelqu'un pour vous aider sur IRC, n'h&#233;sitez pas &#224; venir poser vos questions &lt;a href=&#034;https://irc.spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://irc.spip.net&lt;/a&gt; ou sur &lt;a href=&#034;https://discord.gg/bFFgVz2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;notre serveur Discord&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;Vous pouvez aussi poster un message et &#233;changer sur :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; La liste des utilisateurs et utilisatrices &lt;a href=&#034;https://discuter.spip.net/c/spip/6&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip/6&lt;/a&gt;&lt;/li&gt; &lt;li&gt; La liste du d&#233;veloppement spip-dev &lt;a href=&#034;https://discuter.spip.net/c/spip-dev/5&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-dev/5&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt; Nous vous rappelons que pour signaler une faille, il suffit d'envoyer un mail &#224; &lt;a href=&#034;mailto:securite@spip.net&#034; class=&#034;spip_mail&#034;&gt;securite@spip.net&lt;/a&gt;.
&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Mise &#224; jour de s&#233;curit&#233;&#160;: sortie de SPIP 4.4.15</title>
		<link>https://blog.spip.net/Mise-a-jour-de-securite-sortie-de-SPIP-4-4-15.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Mise-a-jour-de-securite-sortie-de-SPIP-4-4-15.html</guid>
		<dc:date>2026-05-22T08:11:34Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>L'&#233;quipe maintenance</dc:creator>



		<description>
&lt;p&gt;La version 4.4.15 corrige une faille de s&#233;curit&#233; de type Open Redirect. Un grand merci &#224; Mi-Landu Germain NGOYI pour le signalement. Cette version r&#233;pare aussi la fonctionnalit&#233; de sauvegarde de la base de donn&#233;es qui &#233;tait cass&#233;e depuis la version 4.4.14. &lt;br class='autobr' /&gt; Cette version corrige une faille de s&#233;curit&#233; de type Open Redirect signal&#233;e par Mi-Landu Germain NGOYI, encore merci &#224; lui pour le signalement. &lt;br class='autobr' /&gt;
Cette faille n'est pas prise en charge par l'&#233;cran de s&#233;curit&#233;. &lt;br class='autobr' /&gt;
La version 4.4.15&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Release-.html" rel="directory"&gt;Release&lt;/a&gt;


		</description>


 <content:encoded>&lt;img src='https://blog.spip.net/local/cache-vignettes/L150xH150/summer-alternate2-1faca.png?1779437581' class='spip_logo spip_logo_right' width='150' height='150' alt=&#034;&#034; /&gt;
		&lt;div class='rss_chapo'&gt;&lt;p&gt;La version 4.4.15 corrige une faille de s&#233;curit&#233; de type Open Redirect. Un grand merci &#224; Mi-Landu Germain NGOYI pour le signalement. Cette version r&#233;pare aussi la fonctionnalit&#233; de sauvegarde de la base de donn&#233;es qui &#233;tait cass&#233;e depuis la version 4.4.14.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Cette version corrige une faille de s&#233;curit&#233; de type Open Redirect signal&#233;e par Mi-Landu Germain NGOYI, encore merci &#224; lui pour le signalement.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Cette faille n'est pas prise en charge par l'&#233;cran de s&#233;curit&#233;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;La version 4.4.15 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &#201;viter un open-redirect dans l'action &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;cookie&lt;/code&gt;&lt;/li&gt;&lt;li&gt; R&#233;parer la sauvegarde de la base de donn&#233;es&lt;/li&gt;&lt;li&gt; Si la session est vide, la balise &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;#SESSION&lt;/code&gt; doit renvoyer une cha&#238;ne vide et non un tableau vide s&#233;rialis&#233;, pour pouvoir tester &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;|oui&lt;/code&gt; ou &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;|non&lt;/code&gt; dessus&lt;/li&gt;&lt;li&gt; D&#233;finir &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_VAR_MODE&lt;/code&gt; si besoin dans &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;minipage&lt;/code&gt;&lt;/li&gt;&lt;li&gt; Caster et d&#233;finir une valeur par d&#233;faut si &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;max_execution_time&lt;/code&gt; absent afin d'&#233;viter un warning dans les logs des t&#226;ches de fond&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Mettre-a-jour-en-utilisant-le-spip_loader'&gt;Mettre &#224; jour en utilisant le spip_loader&lt;/h2&gt;
&lt;p&gt;&lt;p&gt;Vous pouvez aussi mettre &#224; jour au moyen de la derni&#232;re version de spip_loader (&lt;strong&gt;version 8.0.5&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;spip_loader&lt;/strong&gt; est distribu&#233; &#224; l'adresse suivante : &lt;a href=&#034;https://get.spip.net/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://get.spip.net/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; Le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader.php&lt;/code&gt; est un script compil&#233; dans le format binaire &lt;a href=&#034;https://www.php.net/manual/fr/intro.phar.php&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;phar&lt;/a&gt;. Si vous avez besoin de personnaliser l'installation en d&#233;finissant des constantes, il vous faut cr&#233;er un fichier de configuration spip_loader_config.php (cf &lt;a href=&#034;https://www.spip.net/fr_article5705.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article5705.html&lt;/a&gt;).
&lt;/p&gt;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Resume-des-versions-de-SPIP'&gt;R&#233;sum&#233; des versions de SPIP&lt;/h2&gt;&lt;table class=&#034;table spip&#034;&gt; &lt;thead&gt; &lt;tr class=&#034;row_first&#034;&gt; &lt;th&gt;Branche&lt;/th&gt; &lt;th&gt;Version&lt;/th&gt; &lt;th&gt;Suivi&lt;/th&gt; &lt;th&gt;Compatibilit&#233; PHP&lt;/th&gt; &lt;/tr&gt; &lt;/thead&gt; &lt;tbody&gt; &lt;tr class=&#034;odd&#034;&gt; &lt;td&gt;SPIP 4.4&lt;/td&gt; &lt;td&gt;&lt;a class=&#034;spip_out&#034; href=&#034;https://files.spip.net/spip/archives/spip-v4.4.15.zip&#034;&gt;4.4.15&lt;/a&gt;&lt;/td&gt; &lt;td&gt;Maintenance active&lt;/td&gt; &lt;td&gt;PHP 7.4 &#224; PHP 8.5&lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt; &lt;/table&gt; &lt;p&gt; Pour conna&#238;tre le d&#233;tail des versions maintenues :&lt;br /&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt; https://www.spip.net/fr_article6500.html &lt;/a&gt;
&lt;/p&lt;h2 class=&#034;h2&#034; id='Comment-etre-tenu-au-courant-de-ces-annonces'&gt;Comment &#234;tre tenu au courant de ces annonces&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; C'est simple, inscrivez-vous sur la mailing liste &lt;a href=&#034;https://discuter.spip.net/c/spip-ann/13&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-ann/13&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;Bien s&#251;r, les r&#233;seaux sociaux sont de la partie :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; Seenthis : &lt;a href=&#034;https://seenthis.net/people/spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://seenthis.net/people/spip&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Facebook : &lt;a href=&#034;https://www.facebook.com/spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.facebook.com/spip.net&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Mamot : &lt;a href=&#034;https://mamot.fr/@spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://mamot.fr/@spip&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Une-question-besoin-d-aide'&gt;Une question, besoin d'aide&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; En cas de probl&#232;me ou de difficult&#233;s, il y aura certainement quelqu'un pour vous aider sur IRC, n'h&#233;sitez pas &#224; venir poser vos questions &lt;a href=&#034;https://irc.spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://irc.spip.net&lt;/a&gt; ou sur &lt;a href=&#034;https://discord.gg/bFFgVz2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;notre serveur Discord&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;Vous pouvez aussi poster un message et &#233;changer sur :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; La liste des utilisateurs et utilisatrices &lt;a href=&#034;https://discuter.spip.net/c/spip/6&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip/6&lt;/a&gt;&lt;/li&gt; &lt;li&gt; La liste du d&#233;veloppement spip-dev &lt;a href=&#034;https://discuter.spip.net/c/spip-dev/5&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-dev/5&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt; Nous vous rappelons que pour signaler une faille, il suffit d'envoyer un mail &#224; &lt;a href=&#034;mailto:securite@spip.net&#034; class=&#034;spip_mail&#034;&gt;securite@spip.net&lt;/a&gt;.
&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Mise &#224; jour de s&#233;curit&#233;&#160;: sortie de SPIP 4.4.14</title>
		<link>https://blog.spip.net/Mise-a-jour-de-securite-sortie-de-SPIP-4-4-14.html</link>
		<guid isPermaLink="true">https://blog.spip.net/Mise-a-jour-de-securite-sortie-de-SPIP-4-4-14.html</guid>
		<dc:date>2026-05-12T09:01:21Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>L'&#233;quipe maintenance</dc:creator>



		<description>
&lt;p&gt;La version 4.4.14 apporte des corrections de bugs et corrige deux failles de s&#233;curit&#233;. Un grand merci &#224; Louka Jacques-Chevallier (Laluka), Baptiste Rolando, Arthur Deloffre (Vozec), jvoisin et Cezame pour les signalements. &lt;br class='autobr' /&gt; Cette version corrige deux failles de s&#233;curit&#233;&#160;: une faille de type RCE dans l'espace priv&#233; une faille de type RCE dans l'espace public, limit&#233;e &#224; l'usage de certaines configurations de nginx &lt;br class='autobr' /&gt;
Merci encore &#224; Louka Jacques-Chevallier (Laluka), Baptiste Rolando, Arthur&#160;(&#8230;)&lt;/p&gt;


-
&lt;a href="https://blog.spip.net/-Release-.html" rel="directory"&gt;Release&lt;/a&gt;


		</description>


 <content:encoded>&lt;img src='https://blog.spip.net/local/cache-vignettes/L150xH150/spip-warning-3-94da9.png?1778575847' class='spip_logo spip_logo_right' width='150' height='150' alt=&#034;&#034; /&gt;
		&lt;div class='rss_chapo'&gt;&lt;p&gt;La version 4.4.14 apporte des corrections de bugs et corrige deux failles de s&#233;curit&#233;. Un grand merci &#224; Louka Jacques-Chevallier (Laluka), Baptiste Rolando, Arthur Deloffre (Vozec), jvoisin et Cezame pour les signalements.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Cette version corrige deux failles de s&#233;curit&#233;&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; une faille de type &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;RCE&lt;/code&gt; dans l'espace priv&#233;&lt;/li&gt;&lt;li&gt; une faille de type &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;RCE&lt;/code&gt; dans l'espace public, limit&#233;e &#224; l'usage de certaines configurations de nginx&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Merci encore &#224; Louka Jacques-Chevallier (Laluka), Baptiste Rolando, Arthur Deloffre (Vozec), jvoisin et Cezame pour les signalements.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ces failles ne sont pas prises en charge par l'&#233;cran de s&#233;curit&#233;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;La version 4.4.14 apporte les am&#233;liorations ou corrections de bugs suivantes&#160;:&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Meilleure sanitisation de &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;HTTP_HOST&lt;/code&gt;&lt;/li&gt;&lt;li&gt; Correction de la prise en charge de &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;REMOTE_USER&lt;/code&gt; lors de l'utilisation de nginx&lt;/li&gt;&lt;li&gt; La balise &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;#CHEMIN_IMAGE&lt;/code&gt; prend aussi en charge les fichiers avif, webp et jpg&lt;/li&gt;&lt;li&gt; Les constantes &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_ROOT_RACINE&lt;/code&gt; et &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;_ROOT_RESTREINT&lt;/code&gt; sont d&#233;pr&#233;ci&#233;es&lt;/li&gt;&lt;li&gt; Correction du formulaire d'institution d'objet pour les personnes non webmestres avec un objet sans parent&lt;/li&gt;&lt;li&gt; Correction de la cha&#238;ne de langue pour les articles &#224; para&#238;tre&lt;/li&gt;&lt;li&gt; Conditionner l'affichage des liens ical dans Suivre la vie du site&lt;/li&gt;&lt;li&gt; D&#233;placement de squelettes d&#233;di&#233;s vers les plugins Organiseur &amp; P&#233;titions (pensez &#224; mettre &#224; jour ces plugins si vous les utilisez)&lt;/li&gt;&lt;li&gt; &#201;mettre un log lors de l'utilisation de &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;compacte()&lt;/code&gt; qui est d&#233;pr&#233;ci&#233; depuis longtemps&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;; utiliser &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;minifier()&lt;/code&gt;&lt;/li&gt;&lt;li&gt; Dans certains cas avec SVG le filtre &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;svg_filter_sepia&lt;/code&gt; est absent et n&#233;cessite d'&#234;tre charg&#233;&lt;/li&gt;&lt;li&gt; Correction d'un deprecated en PHP 8.5 sur la cr&#233;ation d'un message de forum interne&lt;/li&gt;&lt;li&gt; Certains champs de documents de doivent pas &#234;tre &#233;ditables manuellement&lt;/li&gt;&lt;li&gt; Correction d'un warning quand un item RSS comporte une balise &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;source&lt;/code&gt; auto-fermante&lt;/li&gt;&lt;li&gt; R&#233;parer le bouton &#171;&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;Tenter une nouvelle r&#233;cup&#233;ration&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;&#187; quand un site est en erreur de syndication&lt;/li&gt;&lt;li&gt; Correction d'un type incorrect dans &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;svp_redirige_boucle&lt;/code&gt; cr&#233;ant une erreur fatale en PHP 8.5&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Mettre-a-jour-en-utilisant-le-spip_loader'&gt;Mettre &#224; jour en utilisant le spip_loader&lt;/h2&gt;
&lt;p&gt;&lt;p&gt;Vous pouvez aussi mettre &#224; jour au moyen de la derni&#232;re version de spip_loader (&lt;strong&gt;version 8.0.5&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt; &lt;strong&gt;spip_loader&lt;/strong&gt; est distribu&#233; &#224; l'adresse suivante : &lt;a href=&#034;https://get.spip.net/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://get.spip.net/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; Le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip_loader.php&lt;/code&gt; est un script compil&#233; dans le format binaire &lt;a href=&#034;https://www.php.net/manual/fr/intro.phar.php&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;phar&lt;/a&gt;. Si vous avez besoin de personnaliser l'installation en d&#233;finissant des constantes, il vous faut cr&#233;er un fichier de configuration spip_loader_config.php (cf &lt;a href=&#034;https://www.spip.net/fr_article5705.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.spip.net/fr_article5705.html&lt;/a&gt;).
&lt;/p&gt;&lt;/p&gt;
&lt;h2 class=&#034;h2&#034; id='Resume-des-versions-de-SPIP'&gt;R&#233;sum&#233; des versions de SPIP&lt;/h2&gt;&lt;table class=&#034;table spip&#034;&gt; &lt;thead&gt; &lt;tr class=&#034;row_first&#034;&gt; &lt;th&gt;Branche&lt;/th&gt; &lt;th&gt;Version&lt;/th&gt; &lt;th&gt;Suivi&lt;/th&gt; &lt;th&gt;Compatibilit&#233; PHP&lt;/th&gt; &lt;/tr&gt; &lt;/thead&gt; &lt;tbody&gt; &lt;tr class=&#034;odd&#034;&gt; &lt;td&gt;SPIP 4.4&lt;/td&gt; &lt;td&gt;&lt;a class=&#034;spip_out&#034; href=&#034;https://files.spip.net/spip/archives/spip-v4.4.14.zip&#034;&gt;4.4.14&lt;/a&gt;&lt;/td&gt; &lt;td&gt;Maintenance active&lt;/td&gt; &lt;td&gt;PHP 7.4 &#224; PHP 8.5&lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt; &lt;/table&gt; &lt;p&gt; Pour conna&#238;tre le d&#233;tail des versions maintenues :&lt;br /&gt; &lt;a href=&#034;https://www.spip.net/fr_article6500.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt; https://www.spip.net/fr_article6500.html &lt;/a&gt;
&lt;/p&lt;h2 class=&#034;h2&#034; id='Comment-etre-tenu-au-courant-de-ces-annonces'&gt;Comment &#234;tre tenu au courant de ces annonces&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; C'est simple, inscrivez-vous sur la mailing liste &lt;a href=&#034;https://discuter.spip.net/c/spip-ann/13&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-ann/13&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;Bien s&#251;r, les r&#233;seaux sociaux sont de la partie :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; Seenthis : &lt;a href=&#034;https://seenthis.net/people/spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://seenthis.net/people/spip&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Facebook : &lt;a href=&#034;https://www.facebook.com/spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.facebook.com/spip.net&lt;/a&gt;&lt;/li&gt; &lt;li&gt; Mamot : &lt;a href=&#034;https://mamot.fr/@spip&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://mamot.fr/@spip&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;h2 class=&#034;h2&#034; id='Une-question-besoin-d-aide'&gt;Une question, besoin d'aide&lt;small class=&#034;fine d-inline&#034;&gt;&#160;&lt;/small&gt;?&lt;/h2&gt;&lt;p&gt; En cas de probl&#232;me ou de difficult&#233;s, il y aura certainement quelqu'un pour vous aider sur IRC, n'h&#233;sitez pas &#224; venir poser vos questions &lt;a href=&#034;https://irc.spip.net&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://irc.spip.net&lt;/a&gt; ou sur &lt;a href=&#034;https://discord.gg/bFFgVz2&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;notre serveur Discord&lt;/a&gt;.
&lt;/p&gt;
&lt;p&gt;Vous pouvez aussi poster un message et &#233;changer sur :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt; &lt;li&gt; La liste des utilisateurs et utilisatrices &lt;a href=&#034;https://discuter.spip.net/c/spip/6&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip/6&lt;/a&gt;&lt;/li&gt; &lt;li&gt; La liste du d&#233;veloppement spip-dev &lt;a href=&#034;https://discuter.spip.net/c/spip-dev/5&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://discuter.spip.net/c/spip-dev/5&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt; Nous vous rappelons que pour signaler une faille, il suffit d'envoyer un mail &#224; &lt;a href=&#034;mailto:securite@spip.net&#034; class=&#034;spip_mail&#034;&gt;securite@spip.net&lt;/a&gt;.
&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>



</channel>

</rss>
