PT-2026-68158 · Matomo+1 · Matomo+1
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Uptime Kuma (versões afetadas não especificadas)
Description
A integração de análise do Matomo no arquivo
server/analytics/matomo-analytics.js permite a injeção do valor siteId, configurável pelo administrador, como uma expressão JavaScript não citada dentro de um bloco <script> em páginas de status públicas. O processo de escape falha ao não filtrar caracteres como ], ), ; e (, permitindo que um invasor com privilégios de editor ou administrador saia do contexto da função paq.push(). Isso pode levar à execução de JavaScript arbitrário para qualquer visitante não autenticado que acesse o endpoint /status/<slug>, resultando potencialmente no roubo de cookies de sessão e no controle total da página.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o uso do parâmetro
siteId na configuração de análise do Matomo para evitar a injeção de scripts maliciosos.Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Matomo
Uptime Kuma