サイバーセキュリティ

Elementor Proの重大な脆弱性により、WordPressサイトでリモートからコマンドを実行可能

CVE-2026-32475として識別されるElementor Proのファイルアップロードモジュールの脆弱性により、悪意のあるPHPファイルをアップロードしてサーバー上で実行できる可能性があります。ただし、悪用には特定のフォーム設定が必要です。この問題への修正はリリースされており、管理者はプラグインを更新し、影響を受けていた期間中にアップロードされたファイルを検査する必要があります。

2026-08-20
1 分で読めます
11 閲覧数
فريق تحرير certi.news
Elementor Proの重大な脆弱性により、WordPressサイトでリモートからコマンドを実行可能

セキュリティ報告によると、WordPressサイト向けElementor Proプラグインに重大な脆弱性があり、攻撃者が実行可能ファイルをアップロードし、サーバー上でPHPコードをリモートから実行できる可能性があります。この脆弱性にはCVE-2026-32475という識別子が付与されており、Elementor Pro 4.2.2未満のバージョンに影響します。

この問題はFile Uploadモジュールに関連しています。プラグインはファイルの検証と処理に別々の2つのループを使用していますが、両方のループは空の名前を持つアップロード部分を異なる方法で処理します。WordPressエコシステムのセキュリティ専門企業Patchstackの報告によると、この違いを悪用し、検証機構には正常に見えるマルチパートアップロードリクエストを作成できます。一方で処理機構は、リクエストの後の部分に含まれる悪意のあるファイルの通過を許してしまいます。

この欠陥はどのように悪用されるのか?

このシナリオは、ファイルアップロードフィールドを含み、複数ファイルのアップロードが有効になっている公開済みフォームがサイトに存在することから始まります。攻撃者は最初にファイル名のない部分を配置し、その後に悪意のあるPHPファイルを添付します。検証時には、UPLOAD_ERR_NO_FILEエラーにより空の部分の後で処理が停止するため、後続のペイロードは検査されません。一方、処理段階では空の部分を飛ばして悪意のあるファイルの処理を続行し、そのファイルをwp-content/uploads/elementor/forms/という公開ディレクトリに移動します。

その後、攻撃者はuniqid()関数を使って生成されたファイル名を特定しようとする可能性があります。この関数は時刻に依存しており、実際にはランダムな値を生成しないため、時刻に基づく推測によって名前を推定できます。一部の設定では、自動応答メッセージがファイルのアドレスを直接明らかにする場合もあります。ファイルのアドレスにアクセスすると、PHPサーバーはその内容を解釈し、Webサーバーの権限でコマンドを実行します。

どのサイトが危険にさらされるのか?

Elementor Proは1,000万件を超えるアクティブインストール数を持ち、ドラッグ&ドロップでサイトを構築するElementorの有料版です。このバージョンは、フォームの作成、テンプレートやポップアップの構築、コードとカスタムCSSの挿入、電子商取引ツールなどの機能を追加します。

ただし、リスクの範囲はプラグインを使用するすべてのサイトに及ぶわけではありません。Elementorによると、影響を受けるのは、ファイルアップロードフィールドを含むElementor Proのフォームで、複数ファイルのアップロードを有効にしているサイトに限られます。このオプションはデフォルトでは無効です。同社は、その他のサイトはこの脆弱性の影響を受けないと説明しつつ、セキュリティまたは互換性に関する問題のリスクを低減するため、プラグインを更新するよう推奨しています。

管理者は何をすべきか?

Patchstackは、研究者のTin Phamが発見したこの脆弱性について、2026年7月16日にElementorチームへ通知しました。プラグイン開発者は翌日に修正を作成し、Patchstackは8月3日に修正を検証した後、8月19日に提供されました。同社は現在まで、実際の攻撃におけるこの脆弱性の積極的な悪用事例を確認していません。

  • Elementor Proを更新する:バージョン4.2.2、または利用可能なそれ以降のバージョンをインストールします。
  • 公開ディレクトリを検査する:wp-content/uploads/elementor/forms/を確認し、PHPファイルやその他の未知のファイルを探します。
  • 不審なファイルを調査する:更新しても、影響を受けていた期間中にアップロードされた可能性のあるファイルは削除されません。そのため、インシデント対応手順に従って検査し、削除する必要があります。

Patchstackによると、この脆弱性は、適切なフィールドと設定を備えた公開済みのElementorフォームが存在するだけで実際に悪用できる可能性があるため、重要です。したがって、更新前に悪意のあるアップロードを受けていた場合、修正を適用するだけではサイトの安全性を確認するには不十分です。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る