Elementor Pro(600万サイト)に重大脆弱性——未認証でサイト乗っ取りの恐れ、今すぐ更新を

2026年8月23日 5分で読めます
目次
  1. 未認証でも「サイト乗っ取り」に直結する脆弱性
  2. 発見から3週間半でパッチ公開
  3. Elementor Proを使っているなら、今すぐ確認したいこと
  4. まとめ

WordPressで最も使われているページビルダーのひとつ、Elementor Proに、サイトを丸ごと乗っ取られかねない重大な脆弱性が見つかりました。対象は推定600万サイト。ログイン不要で、フォームにあるファイルアップロード機能を悪用されるだけで、サーバー上で悪意あるプログラムを実行されてしまう恐れがあります。すでにパッチは公開済みですが、Elementor Proを使っているなら、今日中にバージョンを確認しておきたい内容です。

未認証でも「サイト乗っ取り」に直結する脆弱性

今回見つかったのは、Elementor Proの「フォーム」ウィジェットに存在する、未認証の任意ファイルアップロード脆弱性です(CVE-2026-32475、CVSSスコア9.8=緊急)。セキュリティ企業Wordfenceの発表によると、7月24日に外部の研究者から報告を受けて発覚しました。

攻撃条件はシンプルです。サイトが「ファイルアップロード欄を含み、かつそのアップロードが必須設定になっていないElementor Proのフォーム」を公開ページ上に持っていれば、ログインなしの攻撃者でも任意のファイル——実行可能なPHPファイルを含む——をアップロードできてしまいます。アップロードされたPHPファイルが実行されれば、サーバー側で任意のコードを動かされる「リモートコード実行」につながり、最終的にサイトの完全な乗っ取りに発展する恐れがあります。

🚨 脆弱性:CVE-2026-32475、CVSS 9.8(緊急)
📦 影響範囲:Elementor Pro 4.2.1以前、推定600万サイトが利用中
🎯 条件:ファイルアップロード欄付き(必須設定なし)のフォームを公開しているサイト
🛠️ 対処:4.2.2で修正済み。7/27発見側から開発元へ報告→8/19に修正版公開

発見から3週間半でパッチ公開

今回の脆弱性は、バグ報奨金プログラム経由でAustin Ginder氏が発見・報告し、1万5,600ドルの報奨金を獲得しています。同時期に別ルートでTin Pham氏(TF1T)からも同種の報告があり、Elementor側は後から届いたCVE番号を正式採用する形で対応しました。Wordfenceからの開示は7月27日、修正版(4.2.2)の公開は8月19日と、複雑な事情もありつつ約3週間半での対応です。

なお、Wordfenceのファイアウォール製品を利用しているサイトは、有料版・無料版を問わず「悪意あるファイルアップロード対策」機能によって、今回の脆弱性が公表される前からすでに保護されていたとされています。ただし、これはWordfenceを導入している場合の話で、導入していないサイトはパッチ適用が唯一の防御手段です。

注目点
「必須にしていないアップロード欄」が落とし穴

攻撃の条件が「ファイルアップロード欄を必須にしていないフォーム」という、一見地味な設定の抜け穴である点が今回の特徴です。問い合わせフォームや応募フォームなどで「履歴書があれば添付してください(任意)」のような使い方をしているケースは意外と多く、見落とされやすいポイントです。

Elementor Proを使っているなら、今すぐ確認したいこと

1
Elementor Proのバージョンを確認する
管理画面の「プラグイン」から現在のバージョンを確認し、4.2.2未満であればすぐに最新版へアップデートしてください。自動更新を有効にしていない場合は、手動での対応が必要です。
2
ファイルアップロード欄のあるフォームを棚卸しする
サイト内の公開フォームに「ファイルアップロード」項目がある場合、それが「必須」設定になっているかを再確認し、不要であれば項目自体を削除することも検討してください。
3
WordPress専用のファイアウォール導入を検討する
今回のようにパッチ公開前から保護できていたケースもあるため、Wordfenceのようなセキュリティプラグインの導入は、今後同種の脆弱性への備えとしても有効です。

まとめ

Elementor Pro(推定600万サイト)に未認証で悪用可能な任意ファイルアップロード脆弱性(CVSS9.8)
ファイルアップロード欄が「任意」設定のフォームがあるサイトが対象
4.2.2で修正済み。未更新であれば今すぐアップデートを
フォームのアップロード欄の設定見直しと、ファイアウォール導入も有効な備え
Eatransform
WordPressサイトの脆弱性、
気づかないまま放置していませんか

プラグインの更新漏れやフォームの設定不備は、日々の運用の中で見落とされがちです。サイトの健康診断から、更新体制の整備、ファイアウォール導入まで、実務に即したサポートをご提案します。島根県から全国対応です。

無料相談する → まずはヒアリングから

DX・AI活用のご相談はこちら

無料相談する →
スポンサードリンク