Vulnerabilidad en jeux de SPIP (CVE-2026-27746)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026
Descripción
Las versiones del plugin SPIP jeux anteriores a la 4.1.1 contienen una vulnerabilidad de cross-site scripting (XSS) reflejado en el pipeline pre_propre. El plugin incorpora parámetros de solicitud no confiables en la salida HTML sin una codificación de salida adecuada, lo que permite a los atacantes inyectar contenido de script arbitrario en páginas que renderizan un bloque jeux. Cuando se induce a una víctima a visitar una URL manipulada, el contenido inyectado se refleja en la respuesta y se ejecuta en el contexto del navegador de la víctima.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:spip:jeux:*:*:*:*:*:*:*:* | 4.1.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://blog.spip.net/Mise-a-jour-de-securite-sortie-de-SPIP-4-4-10.html
- https://chocapikk.com/posts/2026/spip-plugins-vulnerabilities/
- https://git.spip.net/spip-contrib-extensions/jeux/-/commit/3d240cffb258491acd72f8b37579e8a7417740ff
- https://plugins.spip.net/jeux
- https://www.vulncheck.com/advisories/spip-jeux-reflected-xss-via-index-parameters



