Veille sécuritéCMS & e-commerce
P3Élevée
CVE-2026-100107 touche Kubio AI Page Builder dans toutes les versions jusqu’à 2.9.2 incluse : une validation et un échappement insuffisants du paramètre « comment » permettent une injection de script persistante. Un attaquant non authentifié peut injecter du contenu exécuté lorsque des utilisateurs consultent la page concernée.
WordPress
IdentifiantCVE-2026-100107
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-100107
Analyse technique
Cross-site scripting persistant via le paramètre « comment », en raison d’une validation des entrées et d’un échappement de sortie insuffisants.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactDu script injecté peut s’exécuter dans le navigateur des utilisateurs consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 2.9.2 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,31% · percentile 21,3%
Publication2026-10-02T08:16:58.250Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).