SPIP : la faille est corrigée, mais encore faut-il se souvenir qu’on a un SPIP
Une faille critique de SPIP permet la prise de contrôle à distance d’un site, sans clic. Elle est activement exploitée et la version 4.4.21 la corrige.

La question n’est pas de savoir si votre SPIP est à jour. C’est de savoir si vous vous souvenez d’en avoir un.
Cybermalveillance.gouv.fr a publié fin août une alerte sur une faille qui permet la prise de contrôle à distance d’un site sans aucune action de l’utilisateur. Elle est activement exploitée, et un code d’exploitation circule publiquement.
Ce qui rend celle-ci différente
Une faille critique n’a rien d’exceptionnel. Deux détails changent la donne. La prise de contrôle ne demande aucun clic, donc aucune vigilance d’utilisateur ne protège. Et le code permettant de l’exploiter est disponible, ce qui supprime la barrière technique : viser un site vulnérable ne demande plus de compétence particulière.
Les versions antérieures à SPIP 4.4.21 sont concernées. La 4.4.21 corrige.
Le vrai problème n’est pas la faille
SPIP fait tourner quantité de sites de communes, d’écoles, de syndicats et d’associations francophones. Beaucoup ont été installés il y a dix ans par un prestataire, mis à jour deux fois, puis laissés tranquilles parce qu’ils fonctionnaient.
Un site qui fonctionne n’attire l’attention de personne, évidemment! C’est précisément ce qui en fait une cible.
Comment savoir en trente secondes
Le pied de page d’un site SPIP le mentionne souvent. Sinon, l’espace privé, à l’adresse du site suivie de /ecrire/, affiche le numéro de version une fois connecté. S’il indique autre chose que 4.4.21, la mise à jour n’attend pas demain.
En bref : la faille est corrigée depuis fin août. Ce qui reste ouvert, ce sont les sites dont plus personne ne se sent chargé.
Sources : l’alerte de Cybermalveillance.gouv.fr et l’annonce de SPIP 4.4.21.
Le Bien Heureux · Redaction Capibara · Jeudi 3 septembre 2026