CVE-2026-72709

SPIP before version 4.4.18 contains a missing authorization vulnerability in sensitive actions under ecrire/action/ that allows unauthenticated attackers to invoke privileged actions by supplying only a valid CSRF nonce without any server-side permission check. Attackers can bypass template-level authorization guards through direct HTTP requests to invoke actions such as editer_auteur, enabling arbitrary account password rewrites including administrator accounts and resulting in full account takeover.
Configurations

No configuration.

History

No history.

Information

Published : 2026-09-11 17:18

Updated : 2026-09-15 03:17


NVD link : CVE-2026-72709

Mitre link : CVE-2026-72709

CVE.ORG link : CVE-2026-72709


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization