TrustBrain

ドラッグ&ドロップでページを作成できるページビルダープラグイン「Elementor Website Builder – more than just a page builder」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 4.3.0 から 4.3.1 までです。

本脆弱性を悪用された場合、WordPressにログイン中の管理者が攻撃者の用意したページを開くことで、管理者アカウントの作成など、本人の意図しない操作をサイト上で実行される可能性があります。

対策として、バージョン 4.3.2 以降への更新を推奨します。

本脆弱性は、WordPressにログイン中のユーザーが、攻撃者の用意したリンクをクリックしたり、不正なページを閲覧したりした場合に発生します。攻撃者はWordPressにログインしている必要はありません。

なお、Elementorの内部機能「エディターイベント(編集操作の利用状況を記録する機能)」が有効なサイトが対象です。この機能は、Elementor 3.32.0 以降を新規にインストールしたサイトでは初期状態で有効になっています。

この脆弱性が悪用された場合、被害を受けたユーザーの権限の範囲で、以下のような被害が想定されます。

管理者が被害を受けた場合

  • 攻撃者用の管理者アカウントの作成による、サイトの乗っ取り
  • サイト設定の変更、投稿・固定ページの改ざん・削除

編集者・投稿者などが被害を受けた場合

  • その権限で操作できる投稿などの改ざん・削除

なお、攻撃者は操作の結果を直接見ることはできないため、サイト内の情報がそのまま盗み出されることはありません。

本来の安全確認の仕組み

  • WordPressのREST API(ブラウザや外部のプログラムから、サイトの投稿・ユーザー・設定などを操作するための仕組み)では、ログイン中のユーザーからのリクエストに「nonce(ノンス)」と呼ばれる確認用の値を添えることを求めています。
  • この値はサイトの画面を開いた本人のブラウザにしか渡されないため、他のサイトから送られてきた偽のリクエストを見分けることができます。

問題点:確認を省略する範囲の判定が不十分だった

  • Elementorは、自身の「エディターイベント」用の通信に限って、このnonceの確認を省略する処理を行っていました。
  • ところが、対象かどうかの判定は「アクセス先のURLのどこかに、この機能を示す特定の文字列が含まれているか」だけで行われていました。
  • そのため、ユーザー作成や設定変更など、まったく別のREST APIへのリクエストであっても、URLにこの文字列を付け加えるだけでnonceの確認が省略される状態になっていました。

悪用の大まかな流れ

  • 攻撃者が、サイトのREST APIへ偽の操作リクエストを送る仕掛けを埋め込んだページを用意する
  • WordPressにログイン中の管理者などを、そのページへ誘導する
  • 管理者のブラウザからリクエストが送られ、管理者本人の操作として実行される

(模倣防止のため詳細は伏せています)

対策版での修正

  • 4.3.2 では、URL全体ではなく「実際に処理されるREST APIの種類」を確認し、Elementor自身のエディターイベント用の通信に限ってnonceの確認を省略するよう修正されました。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(4.3.2 以降)へ更新してください。
    • エディターイベント機能は管理画面の設定一覧に表示されないため、有効かどうかにかかわらず更新を行ってください。
  2. 被害確認
    • ユーザーの確認:管理画面の「ユーザー」一覧で、身に覚えのないユーザーや、意図せず「管理者」権限になっているユーザーがいないか確認してください。
    • サイトの状態の確認:「設定」→「一般」の管理者メールアドレスやサイト名、「プラグイン」一覧、投稿・固定ページ(ゴミ箱を含む)に、身に覚えのない変更がないか確認してください。
    • アクセスログの確認:Webサーバーのアクセスログで、「elementor/v1/events」(「elementor%2Fv1%2Fevents」と記録されている場合もあります)を含むリクエストを検索してください。Elementorの正規の通信は、URLが「/wp-json/elementor/v1/events/」で始まります。それ以外のREST API(URLに「wp-json」や「rest_route」を含むもの)へのリクエストにこの文字列が含まれている場合は、本脆弱性を悪用しようとした可能性があります。リファラー(送信元ページ)が記録されている場合は、それが自サイト以外になっていないかもあわせて確認してください。
  3. セキュリティ対策の強化(任意)
    • 管理画面での作業が終わったらログアウトし、管理者としてログインしたまま他のサイトを閲覧しないようにすると、この種の攻撃を受けにくくなります。
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、不審なREST APIへのリクエストの遮断に役立つ場合があります。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。

⇒ 身に覚えのないユーザーや設定の変更が確認された場合は、WordPressの専門家への相談を推奨します。

Elementor Website Builder – more than just a page builder 4.3.0 から 4.3.1 まで

CVE-2026-62062
(公開日 2026年9月25日 更新日 2026年9月25日)

基本値: 8.8 (重要)   [Wordfence]

CVE-2026-62062 悪用確率 0.13% (上位98%) 2026年10月1日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Elementor プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Elementor Website Builder 情報 (2026年10月2日 取得)

最新版 バージョン 4.3.3
対象 WordPress バージョン 6.8 またはそれ以降
検証済み最新バージョン : 7.1.2
有効インストール数 10,000,000+
関連 ページ プラグインページ ホームページ

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。