WordPressで最も使われているページビルダーのひとつ、Elementor Proに、サイトを丸ごと乗っ取られかねない重大な脆弱性が見つかりました。対象は推定600万サイト。ログイン不要で、フォームにあるファイルアップロード機能を悪用されるだけで、サーバー上で悪意あるプログラムを実行されてしまう恐れがあります。すでにパッチは公開済みですが、Elementor Proを使っているなら、今日中にバージョンを確認しておきたい内容です。
未認証でも「サイト乗っ取り」に直結する脆弱性
今回見つかったのは、Elementor Proの「フォーム」ウィジェットに存在する、未認証の任意ファイルアップロード脆弱性です(CVE-2026-32475、CVSSスコア9.8=緊急)。セキュリティ企業Wordfenceの発表によると、7月24日に外部の研究者から報告を受けて発覚しました。
攻撃条件はシンプルです。サイトが「ファイルアップロード欄を含み、かつそのアップロードが必須設定になっていないElementor Proのフォーム」を公開ページ上に持っていれば、ログインなしの攻撃者でも任意のファイル——実行可能なPHPファイルを含む——をアップロードできてしまいます。アップロードされたPHPファイルが実行されれば、サーバー側で任意のコードを動かされる「リモートコード実行」につながり、最終的にサイトの完全な乗っ取りに発展する恐れがあります。
発見から3週間半でパッチ公開
今回の脆弱性は、バグ報奨金プログラム経由でAustin Ginder氏が発見・報告し、1万5,600ドルの報奨金を獲得しています。同時期に別ルートでTin Pham氏(TF1T)からも同種の報告があり、Elementor側は後から届いたCVE番号を正式採用する形で対応しました。Wordfenceからの開示は7月27日、修正版(4.2.2)の公開は8月19日と、複雑な事情もありつつ約3週間半での対応です。
なお、Wordfenceのファイアウォール製品を利用しているサイトは、有料版・無料版を問わず「悪意あるファイルアップロード対策」機能によって、今回の脆弱性が公表される前からすでに保護されていたとされています。ただし、これはWordfenceを導入している場合の話で、導入していないサイトはパッチ適用が唯一の防御手段です。
攻撃の条件が「ファイルアップロード欄を必須にしていないフォーム」という、一見地味な設定の抜け穴である点が今回の特徴です。問い合わせフォームや応募フォームなどで「履歴書があれば添付してください(任意)」のような使い方をしているケースは意外と多く、見落とされやすいポイントです。
Elementor Proを使っているなら、今すぐ確認したいこと
管理画面の「プラグイン」から現在のバージョンを確認し、4.2.2未満であればすぐに最新版へアップデートしてください。自動更新を有効にしていない場合は、手動での対応が必要です。
サイト内の公開フォームに「ファイルアップロード」項目がある場合、それが「必須」設定になっているかを再確認し、不要であれば項目自体を削除することも検討してください。
今回のようにパッチ公開前から保護できていたケースもあるため、Wordfenceのようなセキュリティプラグインの導入は、今後同種の脆弱性への備えとしても有効です。
まとめ
気づかないまま放置していませんか
プラグインの更新漏れやフォームの設定不備は、日々の運用の中で見落とされがちです。サイトの健康診断から、更新体制の整備、ファイアウォール導入まで、実務に即したサポートをご提案します。島根県から全国対応です。
DX・AI活用のご相談はこちら
無料相談する →