首页 网络安全 正文

SPIP 4.4.15 开放重定向漏洞CVE-2026-48832

摘要

栋科技漏洞库关注到 SPIP 在 4.4.15 之前版本中存在安全漏洞,该漏洞现在已经被追踪为CVE-2026-48832,漏洞CVSS 3.X评分 3.5。

SPIP 是一款免费开源 CMS(网站内容管理系统),用于构建网站和博客,主打多语言、协同编辑、简单易维护,法语圈用得非常多。

一、基本情况

SPIP 是一款开源的 PHP 内容管理系统,诞生于 2001 年,由法国民间社区发起,采用PHP开发语言,数据库则采用MySQL/MariaDB。

Tenda F456路由器缓冲区溢出CVE-2026-9389

 

SPIP 采用GNU GPL可自由使用、修改、分发,自带法语/西语等专业排版规则(如引号、连字符、空格规范),适合正规出版类网站。

栋科技漏洞库关注到 SPIP 在 4.4.15 之前版本中存在安全漏洞,该漏洞现在已经被追踪为CVE-2026-48832,漏洞CVSS 3.X评分 3.5。

二、漏洞分析

CVE-2026-48832漏洞是个SPIP 在 4.4.15 之前版本的开放重定向(Open Redirect)安全漏洞,该漏洞无法通过安全面板检测与防护。

受影响版本中,action/cookie.php 的 action_cookie_dist 函数通过_request("url_echec")直接获取用户输入的 url_echec 参数,

并将其作为重定向目标 redirect_echec,而未对该参数进行任何验证,攻击者可构造恶意 url_echec 参数将用户重定向至钓鱼网站。

修复版本中通过移除用户输入的 url_echec 参数,改由根据 redirect 参数计算 redirect_echec 来消除该漏洞。

三、影响范围

SPIP ≤ 4.4.15

四、修复建议

SPIP > 4.4.15

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接