Kerentanan  ·  2026-10-04

Stored XSS Kubio AI Page Builder: perluasan daftar izin SVG/HTML tanpa autentikasi dan injeksi parameter komentar (CVE-2026-100107, CVE-2026-88783, CVE-2026-88782)

KerentananMedium dampakGlobalCVE-2026-100107
NVD menerbitkan (2026-10-02/03) tiga flaw stored-XSS terkait di plugin WordPress Kubio AI Page Builder (pembangun halaman yang digerakkan AI), semuanya diperbaiki di 2.9.3: stored XSS tanpa autentikasi di parameter komentar, perluasan daftar-izin HTML yang memperluas set elemen yang diizinkan editor ke pemfilteran komentar tanpa autentikasi, dan kesenjangan validasi skema-URI yang memungkinkan muatan tersimpan tingkat kontributor.
Plugin pembangun halaman AI semakin banyak digunakan dan mengelola konten web substansial; stored XSS yang dieksekusi di browser admin adalah jalur langsung ke kompromi sesi admin (dan dengan demikian konten/konfigurasi AI situs). Pemicu tanpa autentikasi pada 100107/88783 memperluas siapa yang dapat menanam muatan.
CVE-2026-100107 (CVSS 7.2): stored XSS melalui parameter 'comment' karena sanitasi yang tidak memadai, dapat dieksploitasi oleh pengguna tanpa autentikasi. CVE-2026-88783 (CVSS 8.8): plugin memperluas set elemen HTML yang diizinkan (izin SVG) di luar konteks editor, menerapkan daftar izin yang lebih luas itu ke pemfilteran konten pengguna tanpa autentikasi, memungkinkan eksekusi skrip tersimpan. CVE-2026-88782 (CVSS 6.8): skema URI target tautan yang tidak disanitasi memungkinkan pengguna kontributor+ menyimpan muatan yang dieksekusi saat admin mengikuti tautan
Kubio AI Page Builder untuk WordPress ≤ 2.9.2 (diperbaiki di 2.9.3)
Tingkatkan ke Kubio AI Page Builder 2.9.3; batasi daftar izin HTML/SVG yang diperluas secara ketat ke konteks rendering editor dan jangan terapkan ke konten komentar/pengguna publik
NVD: CVE-2026-100107 (Kubio)WPScan: CVE-2026-88783Wordfence threat-intel entry for Kubio 2.9.2
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →