{"id":"CVE-2023-27372","aliases":[],"url":"https://o3.security/vulnerability/CVE-2023-27372","summary":null,"details":"SPIP before 4.2.1 allows Remote Code Execution via form values in the public area because serialization is mishandled. The fixed versions are 3.2.18, 4.0.10, 4.1.8, and 4.2.1.","published":"2023-02-28T20:15:10.243Z","modified":"2026-03-15T22:44:30.495178Z","cvss":{"score":9.8,"severity":"CRITICAL","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"},"epss":{"score":0.99682,"percentile":0.99949,"asOf":"2026-08-25"},"cisaKev":null,"exploitsKnown":13,"affectedPackages":[],"fix":null,"references":[{"type":"WEB","url":"https://packetstorm.news/files/id/171921"},{"type":"WEB","url":"https://packetstorm.news/files/id/173044"},{"type":"WEB","url":"http://packetstormsecurity.com/files/171921/SPIP-Remote-Command-Execution.html"},{"type":"WEB","url":"http://packetstormsecurity.com/files/173044/SPIP-4.2.1-Remote-Code-Execution.html"},{"type":"ADVISORY","url":"https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-2-1-SPIP-4-1-8-SPIP-4-0-10-et.html"},{"type":"ADVISORY","url":"https://www.debian.org/security/2023/dsa-5367"},{"type":"FIX","url":"https://git.spip.net/spip/spip/commit/5aedf49b89415a4df3eb775eee3801a2b4b88266"},{"type":"FIX","url":"https://git.spip.net/spip/spip/commit/96fbeb38711c6706e62457f2b732a652a04a409d"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-03-15T22:44:30.495178Z"}}