Critical WordPress Plugin Vulnerability Exposes Sites to RCE Attacks
2026/08/21 CyberSecurityNews — Elementor Pro WordPress プラグインに存在する深刻なセキュリティ脆弱性を悪用する未認証の攻撃者は、悪意のある PHP ファイルをアップロードし、脆弱なサーバ上でコードを実行する可能性がある。この脆弱性 CVE-2026-32475 は、Elementor Pro バージョン 4.2.1 以下に影響を及ぼし、バージョン 4.2.2 で修正されている。

Elementor Pro は、Elementor ページ・ビルダー向けのプレミアム拡張機能であり、その Forms ウィジェットを使用すると、Web サイト所有者は、問い合わせ/求人応募/サポート依頼/文書提出のためのフォームを作成できる。これらの機能において、訪問者によるファイル添付を可能にするファイル・アップロード・フィールドに脆弱性が存在する。
WordPress プラグインの脆弱性
この脆弱性の原因は、プラグインがファイル検証とファイル保存を別々のループで処理しているところにある。通常はアップロードされたファイルの拡張子を、許可リスト/拒否リストと照合して、”.php”/”.phtml”/”.asp”/”.exe” などの危険な拡張子を拒否する一方で、この 2 つのループでは空のアップロード・エントリの扱いが異なる。
検証ルーチンが空のエントリを検出すると処理を停止するのに対し、ファイル処理ルーチンは空のエントリをスキップして後に続くファイルの保存を続行する。そのため、1 つのアップロード・フィールドに対して複数のファイル・パートを送信する攻撃者は、空のファイル・エントリに続けて悪意のある PHP ファイルを配置することで、そのファイルの検証を回避できる。
これにより、攻撃者は公開されている Elementor Forms のアップロード・ディレクトリ内に PHP ファイルを配置できる。その後に攻撃者は、ブラウザから当該ファイルにアクセスして Web サーバに実行させることで、Web サーバの権限でリモート・コード実行 (RCE)を引き起こす。
この攻撃を成立させるには、ファイル・アップロード・フィールドを含む Elementor Pro のフォーム・ウィジェットが一般公開され、かつ複数のファイルをアップロードするオプションが有効になっている必要がある。このオプションはデフォルトでは無効化されているが、WordPress アカウント/認証情報/管理者による操作は不要である。
修正版では、ファイル検証とファイル処理の動作を一致させ、ファイル移動処理の直前に追加の検証を実装している。影響を受ける管理者は、Elementor Pro をバージョン 4.2.2 以降へ直ちにアップデートする必要があるが、すでに侵害された可能性があるサイトでは、アップデートだけでは十分な対応にならない。
この問題は、TF1T としても知られるセキュリティ研究者 Tin Pham により発見され、Patchstack を介して報告されたものだ。Patchstack は顧客向けの緩和ルールを公開し、Elementor はセキュリティ更新を準備した上で、2026年8月19日に修正版をリリースした。
侵害された可能性があるサイトでは、管理者が “wp-content/uploads/elementor/forms/” ディレクトリを調査し、予期しない PHP ファイルなどの実行可能なファイルがないか確認する必要がある。さらに、不審なファイルは侵害指標の可能性があるものとして扱い、削除する前に調査すべきである。Web サイト所有者に求められるのは、公開アップロード・フォームの確認/不要なファイル・アップロード機能の無効化/許可するファイル形式の制限/WordPress のアップロード・ディレクトリにおける PHP 実行の防止などである。
この脆弱性情報が報告された時点では実際の悪用は確認されていなかったが、認証なしで悪用できる欠陥であるため、迅速な修正プログラムの適用が不可欠である。
Elementor Pro において、認証を必要とせずにリモート・コード実行を引き起こす、深刻な脆弱性 CVE-2026-32475 が発見されました。ファイルを検証する処理と保存する処理におけるループ構造の違いを突かれ、空のエントリを経由することで、制限を迂回した危険な PHP ファイルが設置される問題が発生しています。Web サーバの権限奪取/不正なプログラムの実行といった深刻な影響が生じるため、バージョン 4.2.2 以降に更新した上で、保存先ディレクトリ内での不審なファイルの検索および削除や、アップロード用フォルダにおける PHP 実行の無効化が求められます。
You must be logged in to post a comment.