무슨 일이 있었나
NVD는(2026-10-02/03) Kubio AI 페이지 빌더 WordPress 플러그인(AI 기반 페이지 빌더)의 세 가지 관련 저장형 XSS 결함을 게시했으며, 모두 2.9.3에서 수정되었다: 댓글 매개변수의 인증되지 않은 저장형 XSS, 편집기의 허용 요소 세트를 인증되지 않은 댓글 필터링으로 확장한 HTML 허용 목록 확대, 기여자 수준의 저장형 페이로드를 가능하게 하는 URI 스킴 검증 공백.
왜 중요한가
AI 페이지 빌더 플러그인은 점점 더 많이 배포되며 상당한 웹 콘텐츠를 관리한다; 관리자 브라우저에서 실행되는 저장형 XSS는 관리자 세션 손상(따라서 사이트의 AI 콘텐츠/구성)으로 이어지는 직접적인 경로이다. 100107/88783의 인증되지 않은 트리거는 페이로드를 심을 수 있는 대상을 확대한다.
공격 경로
CVE-2026-100107(CVSS 7.2): 불충분한 삭제로 인한 'comment' 매개변수를 통한 저장형 XSS, 인증되지 않은 사용자가 악용 가능. CVE-2026-88783(CVSS 8.8): 플러그인이 허용된 HTML 요소 세트(SVG 허용)를 편집기 컨텍스트 이상으로 확대하여 해당 광범위한 허용 목록을 인증되지 않은 사용자 콘텐츠 필터링에 적용하여 저장된 스크립트 실행을 가능하게 함. CVE-2026-88782(CVSS 6.8): 삭제되지 않은 링크 대상 URI 스킴으로 인해 기여자 이상의 사용자가 관리자가 링크를 따라갈 때 실행되는 페이로드를 저장할 수 있음
영향받는 시스템
Kubio AI 페이지 빌더 for WordPress ≤ 2.9.2(2.9.3에서 수정)
완화 방안
Kubio AI 페이지 빌더 2.9.3으로 업그레이드; 확대된 HTML/SVG 허용 목록을 편집기 렌더링 컨텍스트로만 엄격히 제한하고 공개 댓글/사용자 콘텐츠에 적용하지 않음