SPIP до версии 4.4.20 позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, выполнять произвольный код, как это было использовано в августе 2026 года. Это связано с неправильной идентификацией блоков <?php и неправильной обработкой var_export определенных случаев, таких как наличие символа '<'.
Показать оригинальное описание (EN)
SPIP before 4.4.20 allows unauthenticated remote attackers to execute arbitrary code, as exploited in the wild in August 2026. This is related to incorrect identification of <?php blocks, and var_export's mishandling of certain cases such as presence of a '<' character.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Spip Spip
cpe:2.3:a:spip:spip:*:*:*:*:*:*:*:*
|
— |
4.4.20
|