Beveiligingsadvies

CVE-2026-72709

CVE-kwetsbaarheidsdetails - eXtreme Datacenter Security Operations

Gepubliceerd 2026-09-11 16:38:18
Laatst bijgewerkt 2026-09-15 02:11:24
Toegewezen door VulnCheck
CVSS-score 9.8
Status PUBLISHED

Beschrijving

SPIP before version 4.4.18 contains a missing authorization vulnerability in sensitive actions under ecrire/action/ that allows unauthenticated attackers to invoke privileged actions by supplying only a valid CSRF nonce without any server-side permission check. Attackers can bypass template-level authorization guards through direct HTTP requests to invoke actions such as editer_auteur, enabling arbitrary account password rewrites including administrator accounts and resulting in full account takeover.