TrustBrain

WordPressでElementorページビルダー用のウィジェットを追加するプラグイン「Unlimited Elements For Elementor」のバージョン 2.0 までの全てのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性により、攻撃者がフォーム機能を悪用して、悪意のあるSVGファイルをアップロードし、サイト訪問者や管理者に被害を与える可能性があります。対策バージョン 2.0.1 以降への更新を推奨します。

この脆弱性により、以下のような被害が想定されます。

  • 不正なスクリプトの実行
    • アップロードされた悪意のあるSVGファイルにアクセスしたユーザーのブラウザで、攻撃者が用意したスクリプトが実行される
    • サイト訪問者や管理者のセッション情報が窃取される可能性がある
  • 被害発生の条件
    1. プラグインのプレミアム版でファイルアップロード機能付きフォームが作成されている
    2. フォームが作成されていれば、プレミアム版を無効化・削除した後でも攻撃可能
    3. 攻撃者がフォームから悪意のあるSVGファイルをアップロードする
    4. サイト訪問者や管理者がアップロードされたファイルのリンクを開く

この脆弱性は、以下の問題に起因します。

  • SVGファイルのアップロード許可
    1. フォーム機能で画像ファイルタイプを選択した際、SVG形式のファイルがアップロード可能だった
    2. SVGファイルは内部にスクリプトコードを含めることができる特殊な画像形式
  • 認証不要でのアップロード
    • フォームからのファイルアップロードに認証が不要
    • ログインしていない匿名ユーザーでもファイルをアップロードできる
  • スクリプト実行の仕組み
    • アップロードされたSVGファイルに直接アクセスすると、ブラウザがファイル内のスクリプトを実行する
    • 通常の画像ファイルと異なり、SVGファイルはブラウザ上で動的なコードを実行できる

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(2.0.1以降)に更新。
  2. 被害確認
    • Webサーバーのアクセスログで以下を確認
      • /wp-content/uploads/unlimited_elements_form/ 配下の .svg ファイルへのアクセス
      • 不審なSVGファイルのアップロードがないか、ファイルシステムを確認
    • フォームの送信履歴に不審な添付ファイルがないか確認
    • 心当たりのないSVGファイルが見つかった場合は削除を推奨
  3. 追加のセキュリティ対策(優先度順)
    • フォーム機能の見直し
      • ファイルアップロード機能が本当に必要か再検討
      • 不要な場合はフォームからファイルアップロード項目を削除
    • 作業後のログアウト徹底
      • WordPress管理画面での作業を終えたら、毎回ログアウトする
      • ログイン状態を放置すると、不正なファイルへのアクセスによる被害リスクが高まります

⇒不審なSVGファイルや予期しない動作が確認された場合は、WordPressの専門家などへの相談をお勧めします。

  • Unlimited Elements For Elementor 2.0 までのバージョン
  • Unlimited Elements For Elementor (Premium) 2.0 までのバージョン

CVE-2025-13692
(公開日 2025年11月27日 更新日 2025年12月4日)

基本値: 7.2 (重大)   [Wordfence]

CVE-2025-13692 悪用確率 0.14% (上位66%) 2025年12月4日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Unlimited Elements For Elementor プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン Unlimited Elements For Elementor 情報 (2025年12月6日 取得)

最新版 バージョン 2.0.1
対象 WordPress バージョン 3.5 またはそれ以降
検証済み最新バージョン : 6.8.3
有効インストール数 300,000+
関連 ページ プラグインページホームページ