CVE-2026-57858

🟡 Monitoruj

W Cal.com występuje podatność na XSS, umożliwiająca kradzież ciasteczek sesyjnych.

CVSS
8.9
EPSS
0.4%
Exploit
none
Vendor
Opis źródłowy (NVD)

Cal.com Cal.diy versions 2.1.1 through 6.2.0 contain a stored cross-site scripting vulnerability in the BookingPageTagManager component that allows authenticated event owners to inject arbitrary JavaScript by supplying a malicious analytics tracking ID without sanitization. Attackers can close the inline script string literal with a crafted payload that executes in the browser of every visitor to the affected public booking page, enabling session cookie theft, forged authenticated requests, and wormable propagation by chaining with CSRF-able endpoints to persist payloads on additional events.

xss Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.9
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.4%
Opublikowano (NVD)2026-08-12 13:17:22 UTC
Ostatnia modyfikacja (NVD)2026-08-13 16:18:08 UTC
Referencje