CVE-2026-57858
🟡 Monitoruj
W Cal.com występuje podatność na XSS, umożliwiająca kradzież ciasteczek sesyjnych.
CVSS
8.9
EPSS
0.4%
Exploit
none
Vendor
Opis źródłowy (NVD)
Cal.com Cal.diy versions 2.1.1 through 6.2.0 contain a stored cross-site scripting vulnerability in the BookingPageTagManager component that allows authenticated event owners to inject arbitrary JavaScript by supplying a malicious analytics tracking ID without sanitization. Attackers can close the inline script string literal with a crafted payload that executes in the browser of every visitor to the affected public booking page, enabling session cookie theft, forged authenticated requests, and wormable propagation by chaining with CSRF-able endpoints to persist payloads on additional events.
xss
Brak patcha
Źródła i daty
| Źródło | Wartość |
|---|---|
| NVD – CVSS | 8.9 |
| CISA KEV (aktywnie wykorzystywane) | Nie |
| FIRST EPSS (prawdopodobieństwo exploita) | 0.4% |
| Opublikowano (NVD) | 2026-08-12 13:17:22 UTC |
| Ostatnia modyfikacja (NVD) | 2026-08-13 16:18:08 UTC |
Referencje
- https://ashtonr.com/blog/cve-2026-57858/ (disclosure@vulncheck.com)
- https://github.com/calcom/cal.com (disclosure@vulncheck.com)
- https://www.vulncheck.com/advisories/cal-com-cal-diy-stored-xss-via-bookingpagetagmanager-analytics-tracking-id (disclosure@vulncheck.com)