CVE-2026-57858
Cal.com Cal.diy 6.2.0 XSS persistente tramite Analytics Tracking ID di BookingPageTagManager
- Pubblicato
- 12 ago 2026
- Aggiornato
- 13 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 15 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 30,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Cal.com Cal.diy versioni 2.1.1 fino alla 6.2.0 contengono una vulnerabilità di cross-site scripting persistente nel componente BookingPageTagManager che consente ai proprietari di eventi autenticati di iniettare JavaScript arbitrario fornendo un ID di tracciamento analytics dannoso senza sanificazione. Gli attaccanti possono chiudere il literal stringa dello script inline con un payload appositamente costruito che viene eseguito nel browser di ogni visitatore della pagina di prenotazione pubblica interessata, consentendo il furto di cookie di sessione, richieste autenticate contraffatte e propagazione wormable concatenando con endpoint vulnerabili a CSRF per rendere persistenti i payload su eventi aggiuntivi.
Fonti
1- CVE-2026-57858Exploit
Exploit wormable per CVE-2026-57858
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.