
WordPressでElementorページビルダー用のウィジェットを追加するプラグイン「Unlimited Elements For Elementor」のバージョン 2.0 までの全てのバージョンで、セキュリティ脆弱性が発見されました。
この脆弱性により、攻撃者がフォーム機能を悪用して、悪意のあるSVGファイルをアップロードし、サイト訪問者や管理者に被害を与える可能性があります。対策バージョン 2.0.1 以降への更新を推奨します。
想定される事象
想定される被害
この脆弱性により、以下のような被害が想定されます。
- 不正なスクリプトの実行
- アップロードされた悪意のあるSVGファイルにアクセスしたユーザーのブラウザで、攻撃者が用意したスクリプトが実行される
- サイト訪問者や管理者のセッション情報が窃取される可能性がある
- 被害発生の条件
- プラグインのプレミアム版でファイルアップロード機能付きフォームが作成されている
- フォームが作成されていれば、プレミアム版を無効化・削除した後でも攻撃可能
- 攻撃者がフォームから悪意のあるSVGファイルをアップロードする
- サイト訪問者や管理者がアップロードされたファイルのリンクを開く
技術的な詳細
この脆弱性は、以下の問題に起因します。
- SVGファイルのアップロード許可
- フォーム機能で画像ファイルタイプを選択した際、SVG形式のファイルがアップロード可能だった
- SVGファイルは内部にスクリプトコードを含めることができる特殊な画像形式
- 認証不要でのアップロード
- フォームからのファイルアップロードに認証が不要
- ログインしていない匿名ユーザーでもファイルをアップロードできる
- スクリプト実行の仕組み
- アップロードされたSVGファイルに直接アクセスすると、ブラウザがファイル内のスクリプトを実行する
- 通常の画像ファイルと異なり、SVGファイルはブラウザ上で動的なコードを実行できる
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(2.0.1以降)に更新。
- 被害確認
- Webサーバーのアクセスログで以下を確認
/wp-content/uploads/unlimited_elements_form/配下の.svgファイルへのアクセス- 不審なSVGファイルのアップロードがないか、ファイルシステムを確認
- フォームの送信履歴に不審な添付ファイルがないか確認
- 心当たりのないSVGファイルが見つかった場合は削除を推奨
- Webサーバーのアクセスログで以下を確認
- 追加のセキュリティ対策(優先度順)
- フォーム機能の見直し
- ファイルアップロード機能が本当に必要か再検討
- 不要な場合はフォームからファイルアップロード項目を削除
- 作業後のログアウト徹底
- WordPress管理画面での作業を終えたら、毎回ログアウトする
- ログイン状態を放置すると、不正なファイルへのアクセスによる被害リスクが高まります
- フォーム機能の見直し
⇒不審なSVGファイルや予期しない動作が確認された場合は、WordPressの専門家などへの相談をお勧めします。
影響を受けるバージョン
- Unlimited Elements For Elementor 2.0 までのバージョン
- Unlimited Elements For Elementor (Premium) 2.0 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2025-13692
(公開日 2025年11月27日 更新日 2025年12月4日)
脆弱性の深刻度 (CVSS v3)
基本値: 7.2 (重大) [Wordfence]
脆弱性脅威度(EPSS)
CVE-2025-13692 悪用確率 0.14% (上位66%) 2025年12月4日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2024 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2024 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
Unlimited Elements For Elementor プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。



