SPIP 4.4.15 开放重定向漏洞CVE-2026-48832
SPIP 是一款免费开源 CMS(网站内容管理系统),用于构建网站和博客,主打多语言、协同编辑、简单易维护,法语圈用得非常多。
一、基本情况
SPIP 是一款开源的 PHP 内容管理系统,诞生于 2001 年,由法国民间社区发起,采用PHP开发语言,数据库则采用MySQL/MariaDB。

SPIP 采用GNU GPL可自由使用、修改、分发,自带法语/西语等专业排版规则(如引号、连字符、空格规范),适合正规出版类网站。
栋科技漏洞库关注到 SPIP 在 4.4.15 之前版本中存在安全漏洞,该漏洞现在已经被追踪为CVE-2026-48832,漏洞CVSS 3.X评分 3.5。
二、漏洞分析
CVE-2026-48832漏洞是个SPIP 在 4.4.15 之前版本的开放重定向(Open Redirect)安全漏洞,该漏洞无法通过安全面板检测与防护。
受影响版本中,action/cookie.php 的 action_cookie_dist 函数通过_request("url_echec")直接获取用户输入的 url_echec 参数,
并将其作为重定向目标 redirect_echec,而未对该参数进行任何验证,攻击者可构造恶意 url_echec 参数将用户重定向至钓鱼网站。
修复版本中通过移除用户输入的 url_echec 参数,改由根据 redirect 参数计算 redirect_echec 来消除该漏洞。
三、影响范围
SPIP ≤ 4.4.15
四、修复建议
SPIP > 4.4.15
五、参考链接
管理员已设置登录后刷新可查看