PT-2026-64179 · Cal.Com · Cal.Com

·

CVE-2024-58353

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas Cal.com versões anteriores a 4.7.16
Description Ocorre cross-site scripting (XSS) no endpoint de visualização de reserva única acessível publicamente '/booking/'. A aplicação utiliza a função dangerouslySetInnerHTML do React para renderizar rótulos de campos de formulário de perguntas de reserva sem a devida sanitização de entrada ou Política de Segurança de Conteúdo (CSP). Isso permite que um invasor crie um tipo de evento com um rótulo malicioso para injetar HTML ou JavaScript arbitrário, que é executado quando uma vítima visita a URL de reserva. Instâncias auto-hospedadas com registro aberto são particularmente suscetíveis.
Recommendations Atualizar para a versão 4.7.16.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-58353
GHSA-VGJ7-76CW-H6F8

Produtos afetados

Cal.Com