天下漏洞,尽知其名
HIGH

CVE-2026-94167 Kubio AI Page Builder 反射型 XSS 漏洞

影响攻击者可诱导用户触发反射型 XSS,窃取会话或执行恶意脚本

AI 研判

Kubio AI Page Builder(由 Extend Themes 开发)在生成网页时未正确中和用户输入,存在反射型跨站脚本漏洞。该漏洞影响 2.9.3 及之前版本,攻击者可构造恶意链接诱导受害者点击,从而在受害者浏览器中执行任意脚本。

影响范围

Kubio AI Page Builder

Kubio AI Page Builder 2.9.3 及之前版本(n/a through 2.9.3)。

漏洞详情

漏洞类型为反射型跨站脚本(Reflected XSS),成因是网页生成过程中对用户可控输入未做充分的转义或过滤。攻击者可将恶意脚本嵌入请求参数并构造链接,受害者访问后脚本在页面上下文中执行。

利用条件与风险

利用需诱导受害者点击特制链接,属于需要用户交互的攻击场景;成功利用可窃取 Cookie、会话令牌或冒充用户操作,实战风险较高。

修复建议

建议升级至官方修复版本(暂无公开的具体修复版本号);临时缓解措施包括对输入进行严格过滤与输出编码,并部署 WAF 拦截可疑 XSS 载荷。

原始情报

Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in Extend Themes Kubio AI Page Builder kubio allows Reflected XSS.This issue affects Kubio AI Page Builder: from n/a through 2.9.3.