Apa yang terjadi
NVD menerbitkan (2026-10-02/03) tiga flaw stored-XSS terkait di plugin WordPress Kubio AI Page Builder (pembangun halaman yang digerakkan AI), semuanya diperbaiki di 2.9.3: stored XSS tanpa autentikasi di parameter komentar, perluasan daftar-izin HTML yang memperluas set elemen yang diizinkan editor ke pemfilteran komentar tanpa autentikasi, dan kesenjangan validasi skema-URI yang memungkinkan muatan tersimpan tingkat kontributor.
Mengapa penting
Plugin pembangun halaman AI semakin banyak digunakan dan mengelola konten web substansial; stored XSS yang dieksekusi di browser admin adalah jalur langsung ke kompromi sesi admin (dan dengan demikian konten/konfigurasi AI situs). Pemicu tanpa autentikasi pada 100107/88783 memperluas siapa yang dapat menanam muatan.
Vektor serangan
CVE-2026-100107 (CVSS 7.2): stored XSS melalui parameter 'comment' karena sanitasi yang tidak memadai, dapat dieksploitasi oleh pengguna tanpa autentikasi. CVE-2026-88783 (CVSS 8.8): plugin memperluas set elemen HTML yang diizinkan (izin SVG) di luar konteks editor, menerapkan daftar izin yang lebih luas itu ke pemfilteran konten pengguna tanpa autentikasi, memungkinkan eksekusi skrip tersimpan. CVE-2026-88782 (CVSS 6.8): skema URI target tautan yang tidak disanitasi memungkinkan pengguna kontributor+ menyimpan muatan yang dieksekusi saat admin mengikuti tautan
Sistem yang terdampak
Kubio AI Page Builder untuk WordPress ≤ 2.9.2 (diperbaiki di 2.9.3)
Mitigasi
Tingkatkan ke Kubio AI Page Builder 2.9.3; batasi daftar izin HTML/SVG yang diperluas secara ketat ke konteks rendering editor dan jangan terapkan ke konten komentar/pengguna publik