What is CVE-2026-71285?
CVE-2026-71285: Uptime Kuma's Matomo analytics integration injects the admin-configurable `siteId` value into a script block on public status pages without quoting, leading to potential code injection. This vulnerability affects all visitors of public status pages. Immediate update to the latest version is recommended.
Azərbaycanca: CVE-2026-71285: Uptime Kuma-nın Matomo analitika inteqrasiyası ictimai status səhifələrində admin tərəfindən təyin edilən `siteId` dəyərini skript daxilində dırnaqsız yeritdiyi üçün potensial kod inyeksiyasına yol açır. Bu zəiflik bütün ictimai səhifələri ziyarət edən istifadəçiləri təsir edir. Dərhal Uptime Kuma-nı son versiyaya yeniləmək tövsiyə olunur.
Related CVEs
link basis: same weakness class CWE-94
FAQ2
Does exploiting CVE-2026-71285 require admin access?
No. Although the vulnerability arises from the admin-configurable `siteId` value being injected into a script block without quoting, exploitation can be carried out against any visitor of the public status page.
Which component of Uptime Kuma contains the CVE-2026-71285 vulnerability?
This vulnerability exists in Uptime Kuma's Matomo analytics integration.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.