天下漏洞,尽知其名
HIGH

CVE-2026-88783 Kubio AI Page Builder 存储型 XSS 漏洞

影响未授权用户可注入脚本,在访客或管理员浏览器中执行

AI 研判

WordPress 插件 Kubio AI Page Builder 2.9.3 之前版本在放宽允许的 HTML 元素白名单时,未将该放宽限制在编辑器上下文中,导致过滤未认证用户提交内容时也使用了更宽松的白名单。攻击者可借此存储恶意标记,随后由插件自身脚本在任意访客或审核未批准提交的管理员浏览器中执行。

影响范围

Kubio AI Page Builder

Kubio AI Page Builder WordPress 插件 2.9.3 之前的版本。暂无公开信息说明具体受影响版本区间。

漏洞详情

漏洞类型为存储型跨站脚本(XSS)。成因是插件扩大了允许的 HTML 元素集合,但未限定该扩展仅作用于编辑器场景,使得前端内容过滤同样放行这些元素。未认证攻击者可提交包含恶意标记的内容并持久化存储,插件脚本在页面渲染时执行该标记,从而在受害者浏览器中运行任意脚本。

利用条件与风险

利用无需认证,攻击者可向站点提交恶意内容;当访客浏览页面或管理员审核待批准提交时脚本即被执行,可用于会话劫持、权限提升等。

修复建议

升级至 Kubio AI Page Builder 2.9.3 或更高版本。临时缓解措施暂无公开信息,建议限制未认证用户的内容提交并加强输入过滤。

原始情报

The Kubio AI Page Builder WordPress plugin before 2.9.3 does not limit its widening of the allowed HTML elements to the editor context, so the wider set is applied when filtering content submitted by unauthenticated users as well, allowing them to store markup which the Kubio AI Page Builder WordPress plugin before 2.9.3’s own script later executes in the browser of any visitor, or of an administrator reviewing the still-unapproved submission.