Разработчики системы управления контентом SPIP выпустили обновление 4.4.18, которое закрывает несколько уязвимостей, связанных с выполнением произвольного кода, SQL-инъекциями и подделкой запросов на стороне сервера. Проблемы затрагивают все версии продукта до 4.4.18, поэтому пользователям рекомендуется как можно скорее установить исправление.
Детали уязвимостей
SPIP - популярная во франкоязычном сегменте CMS, используемая для создания новостных сайтов, государственных порталов и корпоративных ресурсов. В официальном бюллетене, опубликованном 10 августа 2026 года, перечислены шесть уязвимостей, которые в совокупности позволяют атакующему получить контроль над сайтом. Наиболее серьёзной из них является неаутентифицированная SQL-инъекция - она даёт возможность вмешиваться в запросы к базе данных без предварительного входа в систему.
Через эту уязвимость злоумышленник может получить несанкционированный доступ к API управления объектами, изменить данные учетных записей авторов или инициировать выполнение кода через механизм фоновых заданий. Таким образом, цепочка атак может начинаться с обычной подстановки SQL-кода и заканчиваться полным захватом сервера. Кроме того, отдельно отмечается уязвимость, связанная с возможностью изменения логина и пароля администратора из-за недостаточной проверки прав доступа.
Вторая группа проблем касается подделки запросов на стороне сервера (SSRF). Уязвимость возникает при получении удалённого контента: из-за некорректной обработки перенаправлений сервер может быть вынужден обращаться к внутренним сетевым ресурсам, которые не должны быть доступны извне. Это открывает путь для сканирования внутренней инфраструктуры, обращения к служебным сервисам и потенциального развития атаки вглубь сети.
Также в списке исправлений указана уязвимость, связанная с внедрением кода в приватную зону администратора. Она позволяет вставлять произвольные HTML- или скриптовые конструкции в интерфейс управления, что может привести к краже сессий или выполнению действий от имени администратора. Важно отметить, что перечисленные проблемы не закрываются встроенным экраном безопасности SPIP, поэтому единственным надёжным способом защиты является установка обновлённой версии.
Команда разработчиков SPIP поблагодарила исследователей Бенуа Юа, Aurel Azon и Франка Шевалье за обнаружение и сообщение об уязвимостях. В примечании к релизу также упоминается, что версия 4.4.17 была намеренно пропущена, чтобы номер 4.4.18 выглядел "симпатичнее" - это не влияет на состав исправлений. Обновление требует обновления базы данных, поэтому после установки файлов необходимо зайти в административную панель для завершения миграции. Для автоматической установки рекомендуется использовать загрузчик spip_loader версии 7.0.0.
Помимо устранения уязвимостей, в новой версии исправлен ряд ошибок, связанных с обработкой изображений, отображением элементов интерфейса и синдикацией RSS-лент. В частности, улучшена работа с EXIF-данными: автоматическое изменение размеров изображений при загрузке больше не приводит к неправильной ориентации снимков. Для уже загруженных файлов, у которых ориентация была изменена ошибочно, предусмотрена ручная корректировка через специальную кнопку.
Уязвимости в системах управления контентом традиционно привлекают внимание злоумышленников, поскольку позволяют атаковать большое количество сайтов одновременно. SPIP, несмотря на меньшую распространённость по сравнению с WordPress или Joomla, остаётся заметной целью, особенно для атак, направленных на государственные и образовательные учреждения во франкоязычных странах. Наличие SQL-инъекции без аутентификации значительно упрощает первоначальный взлом, а возможность выполнить код превращает его в полноценный захват управления.
Разработчики уже выпустили обновление, и пользователям рекомендуется установить его в кратчайшие сроки. Промедление с обновлением делает сайты уязвимыми для автоматизированных атак, которые активно сканируют сеть в поисках устаревших версий программного обеспечения. Кроме того, администраторам стоит обратить внимание на настройки доступа к служебным разделам и ограничить возможность обращения сервера к внутренним ресурсам, чтобы снизить риски при эксплуатации SSRF-уязвимостей.
Эта ситуация ещё раз указывает на важность своевременного управления исправлениями для веб-приложений. Даже незначительные на первый взгляд ошибки в обработке входных данных могут привести к серьёзным последствиям, включая потерю контроля над сайтом и утечку конфиденциальной информации. Встраивание процессов регулярного обновления в эксплуатацию сайтов на SPIP позволит минимизировать окно возможностей для атакующих и поддерживать систему в актуальном состоянии.
Ссылки