Vulnerabilidad en Piwik (CVE-2025-34104)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
15/07/2025
Última modificación:
15/07/2025
Descripción
Existe una vulnerabilidad de ejecución remota de código autenticado en versiones de Piwik (ahora Matomo) anteriores a la 3.0.3 a través del mecanismo de carga de complementos. En versiones vulnerables, un usuario autenticado con privilegios de superusuario puede cargar y activar un complemento malicioso (archivo ZIP), lo que provoca la ejecución de código PHP arbitrario en el sistema subyacente. A partir de la versión 3.0.3, la función de carga de complementos está deshabilitada por defecto a menos que se habilite explícitamente en el archivo de configuración.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://firefart.at/post/turning_piwik_superuser_creds_into_rce/
- https://matomo.org/changelog/piwik-3-0-3/
- https://matomo.org/faq/plugins/faq_21/
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/unix/webapp/piwik_superuser_plugin_upload.rb
- https://www.vulncheck.com/advisories/piwik-authenticated-rce-via-custom-plugin-upload



