SPIP records
76 published records for vendor spip.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 5 · 6.6%
- Pre-auth RCE
- 19
- With a fix record
- 96.1%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')23
- CWE-94 Improper Control of Generation of Code ('Code Injection')8
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')6
- CWE-352 Cross-Site Request Forgery (CSRF)3
- CWE-601 URL Redirection to Untrusted Site ('Open Redirect')2
- CWE-434 Unrestricted Upload of File with Dangerous Type2
The weakness classes this vendor ships most often: where to look.
CWEAll records
76 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
69This week | CVE-2023-27372Weaponized | SPIP before 4.2.1 allows Remote Code Execution via form values in the public area because serialization is mishandled.spip · spip · CWE-502 | Critical9.8 | — | 99.7% | Feb 28, 2023 |
67This week | CVE-2024-8517Weaponized | SPIP Bigup Multipart File Upload OS Command Injectionspip · spip · CWE-73 | Critical9.8 | — | 94.6% | Sep 6, 2024 |
66This week | CVE-2024-7954Weaponized | SPIP porte_plume Plugin Arbitrary PHP Executionspip · spip · CWE-95 | Critical9.8 | — | 90.1% | Aug 23, 2024 |
47Plan | CVE-2022-37155No exploit | RCE in SPIP 3.1.13 through 4.1.2 allows remote authenticated users to execute arbitrary code via the _oups parameter.spip · spip · CWE-94 | High8.8 | — | 40.0% | Dec 13, 2022 |
40Plan | CVE-2017-9736No exploit | SPIP 3.1.x before 3.1.6 and 3.2.x before Beta 3 does not remove shell metacharacters from the host field, allowing a remote attacker to causspip · spip · CWE-78 | Critical9.8 | — | 3.2% | Jun 17, 2017 |
40Plan | CVE-2020-28984No exploit | prive/formulaires/configurer_preferences.php in SPIP before 3.2.8 does not properly validate the couleur, display, display_navigation, displspip · spip | Critical9.8 | — | 2.2% | Nov 23, 2020 |
40Plan | CVE-2016-3154No exploit | The encoder_contexte_ajax function in ecrire/inc/filtres.php in SPIP 2.x before 2.1.19, 3.0.x before 3.0.22, and 3.1.x before 3.1.1 allows rspip · spip · CWE-94 | Critical9.8 | — | 1.8% | Apr 8, 2016 |
40Plan | CVE-2016-3153No exploit | SPIP 2.x before 2.1.19, 3.0.x before 3.0.22, and 3.1.x before 3.1.1 allows remote attackers to execute arbitrary PHP code by adding content,spip · spip · CWE-94 | Critical9.8 | — | 1.8% | Apr 8, 2016 |
40Plan | CVE-2008-5812No exploit | Multiple unspecified vulnerabilities in SPIP 1.8 before 1.8.3b, 1.9 before 1.9.2g, and 2.0 before 2.0.2 have unknown impact and attack vectospip · spip | Critical10.0 | — | 1.5% | Jan 2, 2009 |
40Plan | CVE-2012-4331No exploit | Multiple unspecified vulnerabilities in SPIP before 1.9.2.o, 2.0.x before 2.0.18, and 2.1.x before 2.1.13 have unknown impact and attack vecspip · spip | Critical10.0 | — | 1.4% | Aug 14, 2012 |
39Monitor | CVE-2016-7998Proof of concept | The SPIP template composer/compiler in SPIP 3.1.2 and earlier allows remote authenticated users to execute arbitrary PHP code by uploading aspip · spip · CWE-20 | High8.8 | — | 13.6% | Jan 18, 2017 |
39Monitor | CVE-2025-71243Weaponized | SPIP Saisies Plugin < 5.11.1 Remote Code Executionspip · saisies · CWE-94 | Critical9.3 | — | 5.1% | Feb 19, 2026 |
39Monitor | CVE-2023-24258No exploit | SPIP v4.1.5 and earlier was discovered to contain a SQL injection vulnerability via the _oups parameter.spip · spip · CWE-89 | Critical9.8 | — | 1.6% | Feb 27, 2023 |
38Monitor | CVE-2013-4557Weaponized | The Security Screen (_core_/securite/ecran_securite.php) before 1.1.8 for SPIP, as used in SPIP 3.0.x before 3.0.12, allows remote attackersspip · spip · CWE-94 | High7.5 | — | 25.3% | Nov 17, 2013 |
37Monitor | CVE-2026-27744No exploit | SPIP tickets < 4.3.3 Unauthenticated RCEspip · tickets · CWE-94 | Critical9.3 | — | 1.4% | Feb 25, 2026 |
37Monitor | CVE-2026-27743No exploit | SPIP referer_spam < 1.3.0 Unauthenticated SQL Injectionspip · referer spam · CWE-89 | Critical9.3 | — | 0.7% | Feb 25, 2026 |
36Monitor | CVE-2016-7982Proof of concept | Directory traversal vulnerability in ecrire/exec/valider_xml.php in SPIP 3.1.2 and earlier allows remote attackers to enumerate the files onspip · spip · CWE-22 | High7.5 | — | 20.5% | Jan 18, 2017 |
36Monitor | CVE-2016-7980Proof of concept | Cross-site request forgery (CSRF) vulnerability in ecrire/exec/valider_xml.php in SPIP 3.1.2 and earlier allows remote attackers to hijack tspip · spip · CWE-352 | High8.8 | — | 4.1% | Jan 18, 2017 |
36Monitor | CVE-2022-26846No exploit | SPIP before 3.2.14 and 4.x before 4.0.5 allows remote authenticated editors to execute arbitrary code.spip · spip | High8.8 | — | 3.1% | Mar 10, 2022 |
36Monitor | CVE-2019-11071No exploit | SPIP 3.1 before 3.1.10 and 3.2 before 3.2.4 allows authenticated visitors to execute arbitrary code on the host server because var_memotri ispip · spip · CWE-20 | High8.8 | — | 2.5% | Apr 10, 2019 |
36Monitor | CVE-2021-44123No exploit | SPIP 4.0.0 is affected by a remote command execution vulnerability.spip · spip · CWE-434 | High8.8 | — | 2.4% | Jan 26, 2022 |
36Monitor | CVE-2022-28960No exploit | A PHP injection vulnerability in Spip before v3.2.8 allows attackers to execute arbitrary PHP code via the _oups parameter at /ecrire.spip · spip · CWE-116 | High8.8 | — | 2.0% | May 19, 2022 |
36Monitor | CVE-2022-28961No exploit | Spip Web Framework v3.1.13 and below was discovered to contain multiple SQL injection vulnerabilities at /ecrire via the lier_trad and wherespip · spip · CWE-89 | High8.8 | — | 1.7% | May 19, 2022 |
36Monitor | CVE-2026-27475Proof of concept | SPIP < 4.4.9 Insecure Deserializationspip · spip · CWE-502 | Critical9.2 | — | 0.9% | Feb 19, 2026 |
35Monitor | CVE-2021-44122No exploit | SPIP 4.0.0 is affected by a Cross Site Request Forgery (CSRF) vulnerability in ecrire/public/aiguiller.php, ecrire/public/balises.php, ecrirspip · spip · CWE-352 | High8.8 | — | 0.5% | Jan 26, 2022 |
- CVE-2023-2737269This week
SPIP before 4.2.1 allows Remote Code Execution via form values in the public area because serialization is mishandled.
CriticalCVSS 9.8WeaponizedEPSS 100%spip · spipFeb 28, 2023
- CVE-2024-851767This week
SPIP Bigup Multipart File Upload OS Command Injection
CriticalCVSS 9.8WeaponizedEPSS 95%spip · spipSep 6, 2024
- CVE-2024-795466This week
SPIP porte_plume Plugin Arbitrary PHP Execution
CriticalCVSS 9.8WeaponizedEPSS 90%spip · spipAug 23, 2024
- CVE-2022-3715547Plan
RCE in SPIP 3.1.13 through 4.1.2 allows remote authenticated users to execute arbitrary code via the _oups parameter.
HighCVSS 8.8No exploitEPSS 40%spip · spipDec 13, 2022
- CVE-2017-973640Plan
SPIP 3.1.x before 3.1.6 and 3.2.x before Beta 3 does not remove shell metacharacters from the host field, allowing a remote attacker to caus
CriticalCVSS 9.8No exploitEPSS 3%spip · spipJun 17, 2017
- CVE-2020-2898440Plan
prive/formulaires/configurer_preferences.php in SPIP before 3.2.8 does not properly validate the couleur, display, display_navigation, displ
CriticalCVSS 9.8No exploitEPSS 2%spip · spipNov 23, 2020
- CVE-2016-315440Plan
The encoder_contexte_ajax function in ecrire/inc/filtres.php in SPIP 2.x before 2.1.19, 3.0.x before 3.0.22, and 3.1.x before 3.1.1 allows r
CriticalCVSS 9.8No exploitEPSS 2%spip · spipApr 8, 2016
- CVE-2016-315340Plan
SPIP 2.x before 2.1.19, 3.0.x before 3.0.22, and 3.1.x before 3.1.1 allows remote attackers to execute arbitrary PHP code by adding content,
CriticalCVSS 9.8No exploitEPSS 2%spip · spipApr 8, 2016
- CVE-2008-581240Plan
Multiple unspecified vulnerabilities in SPIP 1.8 before 1.8.3b, 1.9 before 1.9.2g, and 2.0 before 2.0.2 have unknown impact and attack vecto
CriticalCVSS 10.0No exploitEPSS 2%spip · spipJan 2, 2009
- CVE-2012-433140Plan
Multiple unspecified vulnerabilities in SPIP before 1.9.2.o, 2.0.x before 2.0.18, and 2.1.x before 2.1.13 have unknown impact and attack vec
CriticalCVSS 10.0No exploitEPSS 1%spip · spipAug 14, 2012
- CVE-2016-799839Monitor
The SPIP template composer/compiler in SPIP 3.1.2 and earlier allows remote authenticated users to execute arbitrary PHP code by uploading a
HighCVSS 8.8Proof of conceptEPSS 14%spip · spipJan 18, 2017
- CVE-2025-7124339Monitor
SPIP Saisies Plugin < 5.11.1 Remote Code Execution
CriticalCVSS 9.3WeaponizedEPSS 5%spip · saisiesFeb 19, 2026
- CVE-2023-2425839Monitor
SPIP v4.1.5 and earlier was discovered to contain a SQL injection vulnerability via the _oups parameter.
CriticalCVSS 9.8No exploitEPSS 2%spip · spipFeb 27, 2023
- CVE-2013-455738Monitor
The Security Screen (_core_/securite/ecran_securite.php) before 1.1.8 for SPIP, as used in SPIP 3.0.x before 3.0.12, allows remote attackers
HighCVSS 7.5WeaponizedEPSS 25%spip · spipNov 17, 2013
- CVE-2026-2774437Monitor
SPIP tickets < 4.3.3 Unauthenticated RCE
CriticalCVSS 9.3No exploitEPSS 1%spip · ticketsFeb 25, 2026
- CVE-2026-2774337Monitor
SPIP referer_spam < 1.3.0 Unauthenticated SQL Injection
CriticalCVSS 9.3No exploitEPSS 1%spip · referer spamFeb 25, 2026
- CVE-2016-798236Monitor
Directory traversal vulnerability in ecrire/exec/valider_xml.php in SPIP 3.1.2 and earlier allows remote attackers to enumerate the files on
HighCVSS 7.5Proof of conceptEPSS 21%spip · spipJan 18, 2017
- CVE-2016-798036Monitor
Cross-site request forgery (CSRF) vulnerability in ecrire/exec/valider_xml.php in SPIP 3.1.2 and earlier allows remote attackers to hijack t
HighCVSS 8.8Proof of conceptEPSS 4%spip · spipJan 18, 2017
- CVE-2022-2684636Monitor
SPIP before 3.2.14 and 4.x before 4.0.5 allows remote authenticated editors to execute arbitrary code.
HighCVSS 8.8No exploitEPSS 3%spip · spipMar 10, 2022
- CVE-2019-1107136Monitor
SPIP 3.1 before 3.1.10 and 3.2 before 3.2.4 allows authenticated visitors to execute arbitrary code on the host server because var_memotri i
HighCVSS 8.8No exploitEPSS 3%spip · spipApr 10, 2019
- CVE-2021-4412336Monitor
SPIP 4.0.0 is affected by a remote command execution vulnerability.
HighCVSS 8.8No exploitEPSS 2%spip · spipJan 26, 2022
- CVE-2022-2896036Monitor
A PHP injection vulnerability in Spip before v3.2.8 allows attackers to execute arbitrary PHP code via the _oups parameter at /ecrire.
HighCVSS 8.8No exploitEPSS 2%spip · spipMay 19, 2022
- CVE-2022-2896136Monitor
Spip Web Framework v3.1.13 and below was discovered to contain multiple SQL injection vulnerabilities at /ecrire via the lier_trad and where
HighCVSS 8.8No exploitEPSS 2%spip · spipMay 19, 2022
- CVE-2026-2747536Monitor
SPIP < 4.4.9 Insecure Deserialization
CriticalCVSS 9.2Proof of conceptEPSS 1%spip · spipFeb 19, 2026
- CVE-2021-4412235Monitor
SPIP 4.0.0 is affected by a Cross Site Request Forgery (CSRF) vulnerability in ecrire/public/aiguiller.php, ecrire/public/balises.php, ecrir
HighCVSS 8.8No exploitEPSS 0%spip · spipJan 26, 2022