CVE-2026-57858
Cal.com Cal.diy 6.2.0 ثغرة XSS مخزنة عبر معرّف التتبع التحليلي في BookingPageTagManager
- تم النشر
- 12/08/2026
- محدث
- 13/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 30.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة XSS مخزنة في Cal.com Cal.diy تحتوي إصدارات Cal.com Cal.diy من 2.1.1 حتى 6.2.0 على ثغرة برمجة نصية عبر المواقع (XSS) مخزنة في مكوّن BookingPageTagManager، والتي تسمح لأصحاب الأحداث المُصادَق عليهم بحقن JavaScript عشوائي عبر توفير معرّف تتبع تحليلات خبيث دون تنقية. يمكن للمهاجمين إغلاق السلسلة النصية البرمجية المضمّنة بحمولة مصمّمة بعناية يتم تنفيذها في متصفح كل زائر لصفحة الحجز العامة المتأثرة، مما يتيح سرقة ملفات تعريف الارتباط الخاصة بالجلسات، وتزوير الطلبات المُصادَق عليها، والانتشار الشبيه بالديدان عبر الربط مع نقاط نهاية قابلة للاستغلال عبر CSRF لتخزين الحمولات على أحداث إضافية.
المصادر
1- CVE-2026-57858استغلال
استغلال قابل للانتشار لثغرة CVE-2026-57858
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.