Aller au contenu
Développeur Full Stack
, ,

Plugin Crayons pour SPIP : défaut d’autorisation pouvant mener à l’exécution de PHP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Le plugin Crayons pour SPIP avant 3.5.0 présente un défaut d’autorisation permettant à un attaquant non authentifié de modifier des champs d’objets éditables. La chaîne décrite peut conduire à l’exécution de code PHP sous l’identité du serveur web.

PHP
IdentifiantCVE-2026-104070
GravitéCritique
Exploitationnon connue / non déterminée
Correctif3.5.0

Source : NVD — CVE-2026-104070

Analyse technique

L’omission du paramètre anti-forgery secu_ fait résoudre un gestionnaire d’autorisation toujours vrai ; la source décrit une chaîne impliquant l’écriture d’un squelette .html, la divulgation de fichiers de configuration et l’exécution du squelette.

Impact, versions et correctif

Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; la version corrective indiquée est Crayons 3.5.0.
ImpactUn attaquant non authentifié peut modifier des données, divulguer des fichiers sensibles et, selon la chaîne décrite, exécuter du code PHP.
Versions affectéesPlugin Crayons pour SPIP antérieur à 3.5.0
Version corrigée3.5.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-10-06T17:17:12.213Z
Mise à jour2026-10-06T20:05:55.733Z

Action recommandée

Mettre à jour Crayons vers la version 3.5.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :