Missing Authorization Vulnerability in SPIP Product by SPIP
CVE-2026-72709
9.3CRITICAL
What is CVE-2026-72709?
The missing authorization vulnerability in SPIP versions prior to 4.4.18 exposes administrative action endpoints to unauthenticated attackers. By generating a valid HMAC-SHA256 nonce, attackers can bypass server-side permission checks, allowing them to invoke critical actions such as password resets for any user account, including administrators. This flaw can lead to unauthorized access and potential account takeovers, highlighting the need for an immediate update to the latest secure version to mitigate risks.
Affected Version(s)
SPIP 0 < 4.4.18
