WPHizmet

Eklenti güvenlik geçmişi

Kubio AI Page Builder güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Kubio AI Page Builder eklentisi için 10 açık kaydı bulunuyor; en yenisi 3 Ekim 2026 tarihli. Bunların 3 tanesi kritik veya yüksek önemde, 4 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 2.9.3.

Toplam kayıt
10
Kritik veya yüksek
3
Oturumsuz istismar
4
Son kayıt
3 Ekim 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-88783Yüksek · 8,83 Ekim 2026

    siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.9.3 öncesi · Oturum açmadan istismar edilebilir

    2.9.3 sürümünden önceki Kubio AI Page Builder WordPress eklentisi, izin verilen HTML öğelerinin genişletilmesini düzenleyici bağlamıyla sınırlamamaktadır; bu nedenle, kimliği doğrulanmamış kullanıcılar tarafından gönderilen içerik filtrelenirken de daha geniş küme uygulanır; bu da, 2.9.3 sürümünden önceki Kubio AI Page Builder WordPress eklentisinin kendi komut dosyasının daha sonra herhangi bir ziyaretçinin tarayıcısında veya henüz onaylanmamış gönderimi inceleyen bir yöneticinin tarayıcısında çalıştıracağı işaretleme kodlarının bu kullanıcılar tarafından depolanmasına olanak tanır.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-88782Orta · 6,83 Ekim 2026

    siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.9.3 öncesi

    2.9.3 sürümünden önceki Kubio AI Page Builder WordPress eklentisi, kullanıcı tarafından girilen bir değeri bağlantı hedefi olarak görüntülemeden önce URI şemasını doğrulamamaktadır. Bu durum, “katkıcı” rolüne sahip ve daha üst düzeydeki kullanıcıların, bağlantıyı takip eden herkesin tarayıcısında çalışacak bir yük depolamasına olanak tanır; buna, yayınlanmamış gönderiyi önizleyen bir yönetici de dahildir.

  • CVE-2026-100107Yüksek · 7,22 Ekim 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.9.2 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “Kubio AI Page Builder” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 2.9.2 sürümü dahil olmak üzere tüm sürümlerinde “comment” parametresi aracılığıyla Depolanmış Siteler Arası Komut Ekleme (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalıştırılacak rastgele web komutlarını sayfalara enjekte etmesine olanak tanır.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-14472Orta · 6,418 Eylül 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.8.4 ve öncesi

    WordPress için geliştirilen “Kubio AI Page Builder” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 2.8.4 sürümü dahil olmak üzere tüm sürümlerinde “kubio/copyright Block Content” aracılığıyla depolanmış siteler arası komut enjeksiyonu (Stored Cross-Site Scripting) güvenlik açığına maruz kalmaktadır. Bu durum, katkıcı düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır. Bu durum, hem WordPress çekirdeğindeki kses-on-save filtresini hem de eklentinin kendi wp_kses_post() çağrısını atlatır; çünkü varlık kodlamalı komut dosyası etiketleri kses tarafından etkisiz metin olarak işlenirken, CopyrightBlock::render_template() içindeki sonraki html_entity_decode() çağrısı tarafından canlı HTML'ye dönüştürülür.

  • CVE-2026-16779Orta · 4,316 Ağustos 2026

    eksik yetki denetimi

    Etkilenen sürümler: 2.8.5 ve öncesi

    WordPress için geliştirilen “Kubio AI Page Builder” eklentisi, 2.8.5 sürümü dahil olmak üzere tüm sürümlerinde yetkilendirme atlama güvenlik açığına maruz kalmaktadır. Bu durum, eklentinin bir kullanıcının belirli bir eylemi gerçekleştirme yetkisine sahip olup olmadığını düzgün bir şekilde doğrulamamasından kaynaklanmaktadır. Bu durum, katkıcı düzeyinde veya daha yüksek erişim iznine sahip, kimlik doğrulaması yapılmış saldırganların ana sayfa yapılandırma seçeneklerini (show_on_front, page_on_front ve page_for_posts) üzerine yazmasına, birincil gezinme menüsü öğelerini yeniden yazmasına, şablon parçalarını değiştirmesine ve Kubio global-data gönderisini üzerine yazmasına olanak tanır. check_ajax_referer() aracılığıyla bir nonce kontrolü mevcut olsa da, blok düzenleyicisini yükleyebilen her kullanıcı için nonce koşulsuz olarak window.kubioUtilsData'ya aktarılır; bu da herhangi bir Katkıcı tarafından toplanabilmesini ve dolayısıyla yetki kontrolünün etkisiz kalmasına neden olur.

  • CVE-2026-34887Orta · 6,531 Mart 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.7.0 ve öncesi

    Extend Themes Kubio AI Page Builder'da web sayfası oluşturma sırasında girdilerin uygunsuz şekilde nötralize edilmesi ("Siteler Arası Komut Dosyası Yürütme") güvenlik açığı, Depolanmış XSS'ye olanak tanır. Bu sorun, Kubio AI Page Builder sürümlerini etkiler: n/a'dan 2.7.0'a kadar.

  • CVE-2025-8487Orta · 5,419 Eylül 2025

    eksik yetki denetimi

    Etkilenen sürümler: 2.6.3 ve öncesi

    WordPress için “Kubio AI Page Builder” eklentisi, 2.6.3 sürümüne kadar (bu sürüm dahil) tüm sürümlerde kubio-image-hub-install-plugin AJAX eylemi üzerinde yetki kontrolünün yapılmaması nedeniyle yetkisiz eklenti yüklemesine karşı savunmasızdır. Bu durum, Abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların Image Hub eklentisini yüklemesine imkân vermektedir.

  • CVE-2025-2294Kritik · 9,828 Mart 2025

    yerel dosya dahil etme (LFI)

    Etkilenen sürümler: 2.5.1 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen Kubio AI Page Builder eklentisi, 2.5.1 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, thekubio_hybrid_theme_load_template işlevi aracılığıyla Yerel Dosya Dahil Etme (Local File Inclusion) güvenlik açığına maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların sunucuda rastgele dosyaları dahil edip çalıştırmasına ve bu dosyalardaki herhangi bir PHP kodunun yürütülmesine olanak tanır. Bu güvenlik açığı, erişim denetimlerini atlatmak, hassas verileri ele geçirmek veya resimlerin ve diğer “güvenli” dosya türlerinin yüklenip dahil edilebildiği durumlarda kod yürütme gerçekleştirmek için kullanılabilir.

  • CVE-2024-13516Orta · 6,118 Ocak 2025

    yansıtılan siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.3.5 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “Kubio AI Page Builder” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 2.3.5 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “message” parametresi yoluyla Yansıtmalı Siteler Arası Komut Ekleme (Reflected Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcıyı bir bağlantıya tıklamak gibi bir eylemi gerçekleştirmeye başarıyla ikna etmeleri halinde, sayfalara yürütülmesi amaçlanan rastgele web komut dosyalarını enjekte etmelerine olanak tanır.

  • CVE-2024-39661Orta · 6,52 Ağustos 2024

    siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.2.4 ve öncesi

    ExtendThemes'deki Kubio AI Page Builder.This sorununda yer alan, web sayfası oluşturma sırasında girdilerin uygun şekilde nötralize edilmemesi (XSS veya 'Siteler Arası Komut Dosyası Yürütme') güvenlik açığı, Kubio AI Page Builder sürümlerini etkilemektedir: n/a'dan 2.2.4'e kadar.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.