CVE-2026-72709
SPIP < 4.4.18 Missing Authorization via ecrire/action/
Description
SPIP before version 4.4.18 contains a missing authorization vulnerability in sensitive actions under ecrire/action/ that allows unauthenticated attackers to invoke privileged actions by supplying only a valid CSRF nonce without any server-side permission check. Attackers can bypass template-level authorization guards through direct HTTP requests to invoke actions such as editer_auteur, enabling arbitrary account password rewrites including administrator accounts and resulting in full account takeover.
In plain language
AI Worth attentionSPIP versions before 4.4.18 have a serious access-control flaw that can let an attacker take over site accounts, so small businesses using SPIP should update.
Missing server-side authorization in SPIP ecrire/action/ permits direct invocation of privileged actions with a valid CSRF nonce, including administrator password rewrites.
What to do now
- Check the SPIP version installed on each website and identify any version before 4.4.18.
- Upgrade SPIP to version 4.4.18.
- After upgrading, review administrator accounts and reset passwords for any account you do not recognize.
CVSS Vector Breakdown
AV:NAttack VectorAC:LAttack ComplexityPR:NPrivileges RequiredUI:NUser InteractionS:UScopeC:HConfidentialityI:HIntegrityA:HAvailabilityWeaknesses
Affected Products
Exploitability
Attack Graph
Click technique nodes for MITRE ATT&CK details · drag to pan · Ctrl/⌘ + scroll to zoom, or go fullscreen.
MITRE ATT&CK
2 techniquesReferences
Unlock Complete Vulnerability Intelligence
Get the full picture for CVE-2026-72709 and every CVE in our database. Create a free account — no credit card required.
Create Free Account