Veille sécuritéBackend & données
P3Critique
Le plugin Crayons pour SPIP avant 3.5.0 présente un défaut d’autorisation permettant à un attaquant non authentifié de modifier des champs d’objets éditables. La chaîne décrite peut conduire à l’exécution de code PHP sous l’identité du serveur web.
PHP
IdentifiantCVE-2026-104070
GravitéCritique
Exploitationnon connue / non déterminée
Correctif3.5.0
Source : NVD — CVE-2026-104070
Analyse technique
L’omission du paramètre anti-forgery secu_ fait résoudre un gestionnaire d’autorisation toujours vrai ; la source décrit une chaîne impliquant l’écriture d’un squelette .html, la divulgation de fichiers de configuration et l’exécution du squelette.
Impact, versions et correctif
Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; la version corrective indiquée est Crayons 3.5.0.
ImpactUn attaquant non authentifié peut modifier des données, divulguer des fichiers sensibles et, selon la chaîne décrite, exécuter du code PHP.
Versions affectéesPlugin Crayons pour SPIP antérieur à 3.5.0
Version corrigée3.5.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-10-06T17:17:12.213Z
Mise à jour2026-10-06T20:05:55.733Z
Action recommandée
Mettre à jour Crayons vers la version 3.5.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).