何が起きたか
NVDは(2026年10月2日〜3日)Kubio AI Page Builder WordPressプラグイン(AI駆動のページビルダー)における3件の関連する保存型XSS欠陥を公開した。すべて2.9.3で修正されている:コメントパラメータにおける認証不要の保存型XSS、エディタの許可要素セットを認証不要のコメントフィルタリングにまで拡張したHTML許可リスト拡張、および投稿者レベルの保存型ペイロードを可能にするURIスキーム検証のギャップ。
なぜ重要か
AIページビルダープラグインはますます導入が進み、実質的なWebコンテンツを管理している;管理者のブラウザで実行される保存型XSSは、管理者セッション侵害への直接経路である(したがってサイトのAIコンテンツ/設定への経路でもある)。100107/88783の認証不要トリガーは、ペイロードを仕掛けられる人物の範囲を広げる。
攻撃経路
CVE-2026-100107(CVSS 7.2):不十分なサニタイズによる「comment」パラメータ経由の保存型XSS。認証不要のユーザーによって悪用可能。CVE-2026-88783(CVSS 8.8):プラグインが許可されたHTML要素セット(SVG許可)をエディタコンテキストを超えて拡張し、その広範な許可リストを認証不要のユーザーコンテンツのフィルタリングに適用することで、保存型スクリプト実行を可能にした。CVE-2026-88782(CVSS 6.8):サニタイズされていないリンク先URIスキームにより、投稿者以上のユーザーが管理者がリンクをクリックしたときに実行されるペイロードを保存できる
影響を受けるシステム
WordPress用Kubio AI Page Builder 2.9.2以下(2.9.3で修正)
緩和策
Kubio AI Page Builder 2.9.3にアップグレード;拡張されたHTML/SVG許可リストをエディタレンダリングコンテキストに厳密に限定し、公開コメント/ユーザーコンテンツには適用しない