CVE-2026-88782 Kubio AI Page Builder URI 方案验证缺失漏洞
影响具有贡献者及以上权限的用户可注入恶意链接,诱导他人点击后在其浏览器中执行脚本
Kubio AI Page Builder 是 WordPress 的页面构建插件。其 2.9.3 之前版本在将用户提供的值作为链接目标输出前,未校验 URI 方案(scheme),导致可存储 javascript: 等危险协议的链接。贡献者及以上角色可借此植入载荷,在点击该链接的用户(包括预览未发布投稿的管理员)浏览器中执行。
影响范围
漏洞详情
漏洞类型为 URI 方案验证缺失,可导致存储型跨站脚本(XSS)。成因是插件在输出链接 target 属性时未对用户可控的 URI scheme 做白名单校验,允许 javascript:、data: 等危险协议。攻击者以贡献者身份提交含恶意链接的内容,管理员预览未发布投稿并点击该链接时脚本即在其浏览器上下文执行。
利用条件与风险
利用前提是攻击者拥有贡献者或更高角色权限,且需诱导受害者点击恶意链接(如管理员预览投稿)。属于需要交互的存储型 XSS,可导致会话劫持或权限提升,实战风险中等。
修复建议
升级 Kubio AI Page Builder 至 2.9.3 或更高版本。临时缓解措施包括限制贡献者及以上角色的账号权限、避免直接点击不可信投稿中的链接,暂无其他公开缓解信息。
The Kubio AI Page Builder WordPress plugin before 2.9.3 does not validate the URI scheme of a user-supplied value before outputting it as a link target, allowing users with the contributor role and above to store a payload which executes in the browser of anyone who follows the link, including an administrator previewing the unpublished submission.