Un message que j’ai aussi posté dans le forum de spip.net.
C’est en ayant voulu recouvrer mes identifiants de connexion à un site SPIP lors d’une journée de formation, que je suis tombé sur cette importante faille (sans vraiment le vouloir).
Un bug qui pourrait permettre à une personne administrateur restreint (et mal intentionnée) de prendre le controle d’un SPIP facilement (à la portée de tout le monde) :
Il suffit pour cela de posséder un compte "administrateur de rubriques" avec son mot de passe [1]
Je ne vais pas ici vous détailler la manipulation, mais disons que cette faille est dû au simple fait qu’il possible pour un administrateur restreint de modifier l’adresse email des autres utilisateurs, dont le super administrateur ... Vous vous doutez de la suite ? Si vraiment vous êtes curieux, allez sur ce forum en question pour les détails.
Bref, je vous encourage vivement à vous informer sur les moyens de se protéger de cela.
@bientôt.

