В системе управления контентом SPIP, предназначенной для публикации сайтов, обнаружены множественные уязвимости. Они позволяют злоумышленнику удалённо выполнять произвольный код на сервере, а также создают дополнительную проблему безопасности, характер которой разработчики не уточнили. Затронуты все версии SPIP до 4.4.22 включительно, поэтому обновление необходимо установить как можно быстрее.
Детали уязвимостей
Согласно бюллетеню безопасности, опубликованному командой сопровождения SPIP 1 сентября 2026 года, в новой версии исправлены две уязвимости класса RCE (удалённое выполнение кода), которые эксплуатируются без предварительной аутентификации. Это означает, что атакующему не нужно иметь учётную запись на сайте или проходить процедуру входа. Третья уязвимость носит менее серьёзный характер, но способствует проведению фишинговых атак - её использование помогает злоумышленнику убедить жертву перейти по поддельной ссылке или ввести данные на подконтрольном ресурсе.
Разработчики подчёркивают, что данные проблемы не закрываются стандартным экраном безопасности, который администраторы SPIP привыкли использовать для защиты от известных атак. Поэтому единственный надёжный способ устранить риски - установить актуальную версию 4.4.22. Специалисты также обращают внимание на то, что с ростом применения искусственного интеллекта автоматизированные атаки на подобные уязвимости начинаются очень быстро, а потому промедление с обновлением напрямую увеличивает вероятность компрометации сайта.
Обновление не ограничивается закрытием трёх перечисленных проблем. В SPIP 4.4.22 внесены дополнительные изменения, связанные с безопасностью. В частности, усилена защита от отравления кэша - ситуации, когда вредоносные данные от неудачных попыток эксплуатации уязвимостей из предыдущих версий записываются в файлы кэша и впоследствии воспринимаются хостинг-провайдерами как признаки реального заражения. Это приводило к ложным срабатываниям антивирусных и мониторинговых систем на стороне хостинга. Теперь такие попытки не оставляют следов в кэше, а если сигналы о вредоносном коде в папке кэша уже появлялись, администраторам рекомендуется очистить кэш сайта - после этого предупреждения должны прекратиться.
Кроме того, исправление затрагивает обработку заголовка X-Forwarded-Host. Этот HTTP-заголовок сообщает серверу, какой домен изначально запрашивал пользователь, что важно при работе сайта за обратным прокси. Если сервер получает такой заголовок, а корректная маршрутизация зависит от SPIP, необходимо явно разрешить принимаемые домены через новую константу конфигурации. Иначе есть риск некорректной обработки запросов.
Ряд изменений касается разграничения прав. Форма редактирования произвольных URL-адресов и форма добавления документов в закрытой части сайта теперь требуют специального разрешения. Для большинства сайтов это не повлияет на обычную работу, однако если форма добавления документов используется на публичной стороне, администраторам придётся переопределить стандартное разрешение. Аналогично ужесточён механизм работы с моделями - специальными шаблонными блоками, которые могут встраиваться в форумы и публичные формы. Теперь их использование в публичных сообщениях контролируется отдельной константой, заменяющей прежний механизм запрета.
Существенно усилена защита от попыток инъекций через фильтры шаблонов Skeletons - компонентов, определяющих вывод контента на страницах. Из-за изменения подписи фильтров некоторые плагины, в частности связанные с препроцессором less-css и асинхронной подгрузкой контента, потребуют обновления для сохранения работоспособности. Администраторам таких сайтов следует проверить совместимость установленных расширений перед обновлением.
Среди прочих исправлений - более безопасное хранение черновиков форм: теперь они сохраняются в сессии в формате JSON, а не в исходном виде. Ссылки для сброса пароля действуют только для того домена, на котором были сформированы. При управлении сайтом с несколькими доменами необходимо учитывать возможные перенаправления страницы восстановления пароля. Кроме того, из заголовков и некоторых других полей больше не интерпретируется упрощённый HTML-тег для вставки рамок, а в поле имени сайта на форумах теперь принудительно удаляется HTML-разметка, что исключает внедрение произвольных элементов. Обработка предпросмотра сообщений форумов приведена в соответствие с обработкой финальной публикации. Также исправлены ошибки, вызывавшие фатальные сбои при обработке некоторых изображений в формате SVG, и улучшено отображение закрытой части интерфейса на экранах небольшого размера.
Для перехода на новую версию разработчики рекомендуют использовать установщик spip_loader версии 8.0.5, доступный на официальном сайте проекта. Администраторам, которые настраивают установку через константы, потребуется создать файл конфигурации установщика перед запуском процесса. Альтернативный способ - стандартное обновление через панель управления SPIP.
Разработчики благодарят за сообщения об уязвимостях исследователей и организацию ANSSI - национальное агентство безопасности информационных систем Франции. Тот факт, что среди сообщивших есть государственная структура, подчёркивает серьёзность обнаруженных проблем. Одновременно выпущены исправления для уязвимостей, которые могли быть использованы для атак на сайты под управлением SPIP 4.4.19 и 4.4.20, а новые меры затрудняют автоматизированный подбор параметров при попытках эксплуатации.
Сайты на SPIP остаются привлекательной целью для злоумышленников из-за широкой распространённости системы, особенно во французском сегменте интернета. Учитывая, что две самые опасные уязвимости не требуют аутентификации, любой публично доступный сайт с устаревшей версией SPIP может быть скомпрометирован без специальных условий доступа. Обновление до версии 4.4.22 закрывает известные векторы атак, а также снижает побочные эффекты от ранее неудавшихся попыток вторжения. Быстрое внедрение патча остаётся основным и обязательным шагом для всех администраторов, даже если на сайте не наблюдается признаков постороннего вмешательства.
Ссылки