PT-2026-68158 · Matomo+1 · Matomo+1

·

CVE-2026-71285

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Uptime Kuma (versões afetadas não especificadas)
Description A integração de análise do Matomo no arquivo server/analytics/matomo-analytics.js permite a injeção do valor siteId, configurável pelo administrador, como uma expressão JavaScript não citada dentro de um bloco <script> em páginas de status públicas. O processo de escape falha ao não filtrar caracteres como ], ), ; e (, permitindo que um invasor com privilégios de editor ou administrador saia do contexto da função paq.push(). Isso pode levar à execução de JavaScript arbitrário para qualquer visitante não autenticado que acesse o endpoint /status/<slug>, resultando potencialmente no roubo de cookies de sessão e no controle total da página.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Restrinja o uso do parâmetro siteId na configuração de análise do Matomo para evitar a injeção de scripts maliciosos.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71285

Produtos afetados

Matomo
Uptime Kuma