Aller au contenu
Développeur Full Stack
, ,

Kubio AI Page Builder : injection de script persistante

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

CVE-2026-100107 touche Kubio AI Page Builder dans toutes les versions jusqu’à 2.9.2 incluse : une validation et un échappement insuffisants du paramètre « comment » permettent une injection de script persistante. Un attaquant non authentifié peut injecter du contenu exécuté lorsque des utilisateurs consultent la page concernée.

WordPress
IdentifiantCVE-2026-100107
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-100107

Analyse technique

Cross-site scripting persistant via le paramètre « comment », en raison d’une validation des entrées et d’un échappement de sortie insuffisants.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactDu script injecté peut s’exécuter dans le navigateur des utilisateurs consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 2.9.2 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,31% · percentile 21,3%
Publication2026-10-02T08:16:58.250Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :