CVE-2026-57858
Cal.com Cal.diy 6.2.0 XSS almacenado a través del ID de seguimiento de Analytics de BookingPageTagManager
- Publicado
- 12 ago 2026
- Actualizado
- 13 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 30,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Cal.com Cal.diy versiones 2.1.1 a 6.2.0 contienen una vulnerabilidad de cross-site scripting almacenado en el componente BookingPageTagManager que permite a los propietarios de eventos autenticados inyectar JavaScript arbitrario al proporcionar un ID de seguimiento analítico malicioso sin saneamiento. Los atacantes pueden cerrar el literal de cadena del script en línea con un payload manipulado que se ejecuta en el navegador de cada visitante de la página pública de reservas afectada, lo que permite el robo de cookies de sesión, solicitudes autenticadas falsificadas y propagación tipo gusano al encadenarse con endpoints vulnerables a CSRF para persistir payloads en eventos adicionales.
Fuentes
1- CVE-2026-57858Exploit
Exploit gusano para CVE-2026-57858
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.