SPIP before version 4.4.18 contains a missing authorization vulnerability in sensitive actions under ecrire/action/ that allows unauthenticated attackers to invoke privileged actions by supplying only a valid CSRF nonce without any server-side permission check. Attackers can bypass template-level authorization guards through direct HTTP requests to invoke actions such as editer_auteur, enabling arbitrary account password rewrites including administrator accounts and resulting in full account takeover.
References
Configurations
No configuration.
History
No history.
Information
Published : 2026-09-11 17:18
Updated : 2026-09-15 03:17
NVD link : CVE-2026-72709
Mitre link : CVE-2026-72709
CVE.ORG link : CVE-2026-72709
JSON object : View
Products Affected
No product.
CWE
CWE-862
Missing Authorization
