TrustBrain

WordPressのページビルダー「Elementor」用の拡張プラグイン「King Addons for Elementor」のバージョン 24.12.92 から 51.1.14 で、セキュリティ脆弱性が発見されました。

この脆弱性により、攻撃者が管理者権限を持つアカウントを不正に作成できる可能性があります。対策バージョン 51.1.35 以降への更新を推奨します。

この脆弱性により、以下のような被害が想定されます。

  • 管理者権限を持つアカウントの不正作成
    • 攻撃者が管理者権限を持つアカウントを作成できる
    • 作成されたアカウントで、サイトの設定変更、コンテンツの改ざん、他のユーザー情報の閲覧などが可能になる
  • 被害発生の条件
    • 攻撃者による特別な操作は不要(未認証で実行可能)

この脆弱性は、以下の問題に起因します。

  • ユーザー権限の検証不足
    • プラグインのユーザー作成処理において、指定された権限(役割)をそのまま受け入れていた
    • 本来、一般ユーザーには「購読者(subscriber)」など低権限のみを許可すべきだが、この制限がなかった
    • 攻撃者が送信するリクエストのパラメータを操作することで、「管理者(administrator)」などの高権限を指定できた
  • 修正内容
    • 許可する権限を「購読者(subscriber)」と「顧客(customer)」のみに制限
    • それ以外の権限が指定された場合は、強制的に「購読者」として登録されるよう修正

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新(最優先)
    • プラグインを対策バージョン(51.1.35以降)に速やかに更新してください
  2. 被害確認
    • WordPress管理画面の「ユーザー」メニューから、身に覚えのない管理者権限ユーザーがいないかチェック
    • 特に登録日が最近で、氏名やメールアドレスが不審なアカウントに注意
    • 不審なアカウントが確認された場合、直ちに削除

⇒不審なユーザーアカウントが見られる場合や、サイトの異常な動作が確認された場合は、WordPressの専門家への相談をお勧めします。

King Addons for Elementor バージョン 24.12.92 から 51.1.14

CVE-2025-8489
(公開日 2025年10月31日 更新日 2025年12月1日)

基本値: 9.8 (深刻)   [Wordfence]

CVE-2025-8489 悪用確率 44.30% (上位3%) 2026年3月10日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

King Addons for Elementor プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン King Addons for Elementor 情報 (2026年3月11日 取得)

最新版 バージョン 51.1.60
対象 WordPress バージョン 6.0 またはそれ以降
検証済み最新バージョン : 6.9.2
有効インストール数 10,000+
関連 ページ プラグインページ