Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Piwik (CVE-2025-34104)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
15/07/2025
Última modificación:
15/07/2025

Descripción

Existe una vulnerabilidad de ejecución remota de código autenticado en versiones de Piwik (ahora Matomo) anteriores a la 3.0.3 a través del mecanismo de carga de complementos. En versiones vulnerables, un usuario autenticado con privilegios de superusuario puede cargar y activar un complemento malicioso (archivo ZIP), lo que provoca la ejecución de código PHP arbitrario en el sistema subyacente. A partir de la versión 3.0.3, la función de carga de complementos está deshabilitada por defecto a menos que se habilite explícitamente en el archivo de configuración.