What is CVE-2026-57858?
CVE-2026-57858 is a stored cross-site scripting (XSS) vulnerability in Cal.com's Cal.diy product affecting versions 2.1.1 through 6.2.0. It allows authenticated event owners to inject arbitrary JavaScript via an unsanitized malicious analytics tracking ID in the BookingPageTagManager component, potentially compromising affected users. Users should update to the latest version immediately.
Azərbaycanca: CVE-2026-57858, Cal.com-un Cal.diy məhsulunun 2.1.1-dən 6.2.0-a qədər versiyalarında aşkarlanmış stored cross-site scripting (XSS) zəifliyidir. Bu zəiflik BookingPageTagManager komponentində autentifikasiya olunmuş tədbir sahiblərinə təmizlənməmiş zərərli analitika izləmə ID-si vasitəsilə JavaScript kodu yeritməyə imkan verir. Təsirə məruz qalan istifadəçilər dərhal proqramı ən son versiyaya yeniləməlidir.
Related CVEs
link basis: same weakness class CWE-79
FAQ2
Which versions of Cal.diy are affected by CVE-2026-57858?
This vulnerability affects Cal.diy versions 2.1.1 through 6.2.0.
What privilege level is required to exploit CVE-2026-57858?
An attacker must be an authenticated event owner to exploit this vulnerability.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.