Kubio AI Page Builder(一款 WordPress 插件)在 2.9.3 版本之前,未将其允许扩展的 HTML 元素范围限制在编辑器上下文中。因此,当过滤由未认证用户提交的内容时,也会应用更广泛的 HTML 元素白名单。这导致攻击者可以存储恶意标记,随后由 Kubio AI Page Builder 插件自身的脚本在任何访问者的浏览器中,或在管理员审查尚未批准的提交时执行,从而引发跨站脚本(XSS)漏洞。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Unknown | Kubio AI Page Builder | 0 ~ 2.9.3 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-86832 | MetForm < 4.3.1 REST API未授权表单数据泄露漏洞 | |
| CVE-2026-101159 | WP Ultimate Review <2.4.4 存储型XSS漏洞 | |
| CVE-2026-101160 | WP Ultimate Review <2.4.4 未授权拒绝服务漏洞 | |
| CVE-2026-80518 | WP Ultimate CSV Importer <9.2 未授权数据泄露漏洞 | |
| CVE-2026-80517 | WP Ultimate CSV Importer 7.17-9.1 存储型XSS漏洞 | |
| CVE-2026-101161 | WP Ultimate Review < 2.4.4 未授权DoS漏洞 | |
| CVE-2026-101162 | WP Ultimate Review <2.4.4 作者存储型XSS漏洞 | |
| CVE-2026-103293 | MPG < 4.2.3 Editor+ 通过项目导入实现任意文件读取漏洞 | |
| CVE-2026-103514 | WP 2FA < 4.1.0 双重认证绕过漏洞 | |
| CVE-2026-86834 | MetForm 2.2.1-4.3.0 未认证调试文件泄露漏洞 | |
| CVE-2026-94238 | Loco Translate <2.8.9 路径参数导致的文件读取漏洞 | |
| CVE-2026-85015 | Unlimited Elements For Elementor < 2.0.21 路径遍历致任意文件写入漏洞 | |
| CVE-2026-85568 | Unlimited Elements For Elementor 1.5.139-2.0.20 SQL注入漏洞 | |
| CVE-2026-91078 | TillKit < 1.0.5 未授权POS接管漏洞 | |
| CVE-2026-88782 | Kubio AI Page Builder <2.9.3 存储型XSS漏洞 | |
| CVE-2026-92437 | Mailchimp for WooCommerce < 6.3 未授权废弃购物车修改删除漏洞 | |
| CVE-2026-89236 | SaveTo Wishlist Lite < 1.1.5 未认证SQL注入漏洞 | |
| CVE-2026-96962 | Pie Register <3.8.4.14 未授权用户邮箱泄露漏洞 | |
| CVE-2026-92923 | Unlimited Elements 1.5.142-2.0.20 SQL注入漏洞 | |
| CVE-2026-94239 | Loco Translate <2.8.9 存储型跨站脚本漏洞 |
暂无评论