Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SPIP (CVE-2025-71244)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
19/02/2026
Última modificación:
24/02/2026

Descripción

SPIP anterior a 4.4.5 y 4.3.9 permite una redirección abierta a través del formulario de inicio de sesión cuando se utiliza en modo AJAX. Un atacante puede crear una URL maliciosa que, cuando es visitada por una víctima, los redirige a un sitio externo arbitrario después de iniciar sesión. Esta vulnerabilidad solo afecta a los sitios donde la página de inicio de sesión ha sido sobrescrita para funcionar en modo AJAX. No es mitigada por la pantalla de seguridad de SPIP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:spip:spip:*:*:*:*:*:*:*:* 4.3.0 (incluyendo) 4.3.9 (excluyendo)
cpe:2.3:a:spip:spip:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.5 (excluyendo)