脆弱性  ·  2026-10-04

Kubio AIページビルダー保存型XSSクラスター:認証不要のSVG/HTML許可リスト拡張およびコメントパラメータインジェクション(CVE-2026-100107、CVE-2026-88783、CVE-2026-88782)

脆弱性Medium 影響度GlobalCVE-2026-100107
NVDは(2026年10月2日〜3日)Kubio AI Page Builder WordPressプラグイン(AI駆動のページビルダー)における3件の関連する保存型XSS欠陥を公開した。すべて2.9.3で修正されている:コメントパラメータにおける認証不要の保存型XSS、エディタの許可要素セットを認証不要のコメントフィルタリングにまで拡張したHTML許可リスト拡張、および投稿者レベルの保存型ペイロードを可能にするURIスキーム検証のギャップ。
AIページビルダープラグインはますます導入が進み、実質的なWebコンテンツを管理している;管理者のブラウザで実行される保存型XSSは、管理者セッション侵害への直接経路である(したがってサイトのAIコンテンツ/設定への経路でもある)。100107/88783の認証不要トリガーは、ペイロードを仕掛けられる人物の範囲を広げる。
CVE-2026-100107(CVSS 7.2):不十分なサニタイズによる「comment」パラメータ経由の保存型XSS。認証不要のユーザーによって悪用可能。CVE-2026-88783(CVSS 8.8):プラグインが許可されたHTML要素セット(SVG許可)をエディタコンテキストを超えて拡張し、その広範な許可リストを認証不要のユーザーコンテンツのフィルタリングに適用することで、保存型スクリプト実行を可能にした。CVE-2026-88782(CVSS 6.8):サニタイズされていないリンク先URIスキームにより、投稿者以上のユーザーが管理者がリンクをクリックしたときに実行されるペイロードを保存できる
WordPress用Kubio AI Page Builder 2.9.2以下(2.9.3で修正)
Kubio AI Page Builder 2.9.3にアップグレード;拡張されたHTML/SVG許可リストをエディタレンダリングコンテキストに厳密に限定し、公開コメント/ユーザーコンテンツには適用しない
NVD: CVE-2026-100107 (Kubio)WPScan: CVE-2026-88783Wordfence threat-intel entry for Kubio 2.9.2
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →