취약점  ·  2026-10-04

Kubio AI 페이지 빌더 저장형 XSS 클러스터: 인증되지 않은 SVG/HTML 허용 목록 확대 및 댓글 매개변수 인젝션 (CVE-2026-100107, CVE-2026-88783, CVE-2026-88782)

취약점Medium 영향도GlobalCVE-2026-100107
NVD는(2026-10-02/03) Kubio AI 페이지 빌더 WordPress 플러그인(AI 기반 페이지 빌더)의 세 가지 관련 저장형 XSS 결함을 게시했으며, 모두 2.9.3에서 수정되었다: 댓글 매개변수의 인증되지 않은 저장형 XSS, 편집기의 허용 요소 세트를 인증되지 않은 댓글 필터링으로 확장한 HTML 허용 목록 확대, 기여자 수준의 저장형 페이로드를 가능하게 하는 URI 스킴 검증 공백.
AI 페이지 빌더 플러그인은 점점 더 많이 배포되며 상당한 웹 콘텐츠를 관리한다; 관리자 브라우저에서 실행되는 저장형 XSS는 관리자 세션 손상(따라서 사이트의 AI 콘텐츠/구성)으로 이어지는 직접적인 경로이다. 100107/88783의 인증되지 않은 트리거는 페이로드를 심을 수 있는 대상을 확대한다.
CVE-2026-100107(CVSS 7.2): 불충분한 삭제로 인한 'comment' 매개변수를 통한 저장형 XSS, 인증되지 않은 사용자가 악용 가능. CVE-2026-88783(CVSS 8.8): 플러그인이 허용된 HTML 요소 세트(SVG 허용)를 편집기 컨텍스트 이상으로 확대하여 해당 광범위한 허용 목록을 인증되지 않은 사용자 콘텐츠 필터링에 적용하여 저장된 스크립트 실행을 가능하게 함. CVE-2026-88782(CVSS 6.8): 삭제되지 않은 링크 대상 URI 스킴으로 인해 기여자 이상의 사용자가 관리자가 링크를 따라갈 때 실행되는 페이로드를 저장할 수 있음
Kubio AI 페이지 빌더 for WordPress ≤ 2.9.2(2.9.3에서 수정)
Kubio AI 페이지 빌더 2.9.3으로 업그레이드; 확대된 HTML/SVG 허용 목록을 편집기 렌더링 컨텍스트로만 엄격히 제한하고 공개 댓글/사용자 콘텐츠에 적용하지 않음
NVD: CVE-2026-100107 (Kubio)WPScan: CVE-2026-88783Wordfence threat-intel entry for Kubio 2.9.2
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →