TrustBrain

ドラッグ&ドロップでページを作成できるページビルダープラグイン「Beaver Builder Page Builder – Drag and Drop Website Builder」(以下、Beaver Builder)において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 2.11.0.5 までのすべてのバージョンです。

本脆弱性を悪用された場合、ログインしていない第三者によって、サイト上で任意のショートコード(WordPressの機能を呼び出すための [ ] で囲まれた短いコード)を実行される可能性があります。

対策として、バージョン 2.11.0.6 以降への更新を推奨します。なお、同じ更新では、ページを編集できるログインユーザーがデータベースの情報を不正に読み取れる問題(SQLインジェクション)も修正されています。

問題があるのは、Beaver Builder の「サイドバー」モジュール(テーマのサイドバーに登録したウィジェットをページ内に表示する部品)です。

このモジュールで、コメント投稿者名など外部の人が入力した文字列を表示するウィジェットを使っているサイトが対象で、ログインしていない第三者が悪用できます。

この脆弱性が悪用された場合、以下のような被害が想定されます。

  • ショートコードの機能の悪用
    • サイトで使えるショートコードを、第三者が任意の内容で実行できる
    • Beaver Builder が用意しているショートコードでは、公開済みのコンテンツのうち、通常はページとして表示していない種類の投稿の内容を表示される可能性がある(マルチサイト環境では、別のサイトの公開済みコンテンツも含む)
    • 他のプラグインが用意したショートコードも実行されるため、実際に起こりうる影響は、サイトに入っているプラグインのショートコードの機能によって異なる

被害発生の条件

以下の条件がすべてそろった場合に、被害が発生する可能性があります。

  • Beaver Builder で作成したページに「サイドバー」モジュールが置かれている
  • そのサイドバーに、外部の人が入力した文字列を表示するウィジェット(WordPress標準の「最近のコメント」など)が置かれている
  • コメントが承認なしで公開される設定になっている、または攻撃者のコメントが承認された
  • ログインは不要(未認証の第三者でも成立)

本来の動作

  • Beaver Builder は、ページを表示する際、作成したレイアウト全体に含まれるショートコードをまとめて実行します。
  • ウィジェットなど、Beaver Builder 以外の機能が出力する内容には外部の人が入力した文字列が含まれることがあるため、そうした内容を表示するモジュールでは、[ ] の記号を別の文字に置き換えて、ショートコードとして動かないようにする仕組みがあります。

問題点

  • この仕組みは「ウィジェット」モジュールなどには適用されていましたが、「サイドバー」モジュールには適用されていませんでした。
  • そのため、ウィジェットの出力に含まれる文字列が、ページ全体のショートコード処理でそのまま実行されていました。

攻撃の大まかな流れ

  • 攻撃者が、投稿者名などの入力欄にショートコードを含めてコメントを送信する
  • コメントが公開されると、「最近のコメント」ウィジェットに投稿者名が表示される
  • サイドバーモジュールを置いたページが表示されるたびに、そのショートコードが実行される

対策版での修正

バージョン 2.11.0.6 では、次の修正が行われています。

  • 「サイドバー」モジュールの出力にも、ショートコードを動かないようにする仕組みが適用されるよう変更
  • あわせて、ページ編集画面の入力補助機能で、送信された値が数値として処理されずにデータベースへの問い合わせ(SQL文)に組み込まれていた問題を修正

CWE-94 コード・インジェクション (ショートコード実行)

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(2.11.0.6 以降)へ更新してください。
  2. 被害確認
    • 管理画面の「コメント」で、検索欄に「[」を入力して検索し、投稿者名やコメント本文に、身に覚えのない [ ] で囲まれた文字列(ショートコードのような記述)を含むコメントがないか確認してください。見つかった場合は、ゴミ箱へ移動してください。
    • サイドバーモジュールを置いたページを表示し、ウィジェット部分に身に覚えのない内容(他のページの内容や、フォームなど)が表示されていないか確認してください。
  3. セキュリティ対策の強化
    • 管理画面の「設定」→「ディスカッション」で、「コメントの手動承認を必須にする」が有効になっているか確認してください。有効にしておくと、不正な文字列を含むコメントが承認前に公開されることを防げます。
    • すぐに更新できない場合は、「外観」→「ウィジェット」で、サイドバーモジュールで表示しているサイドバーから「最近のコメント」など外部の入力を表示するウィジェットを一時的に外すと、本脆弱性の条件がそろわなくなります。

⇒ 不審なコメントや、身に覚えのない表示が確認された場合は、WordPressの専門家などへの相談を推奨します。

Beaver Builder Page Builder – Drag and Drop Website Builder 2.11.0.5 までのバージョン

CVE-2026-92084
(公開日 2026年10月3日 更新日 2026年10月3日)

基本値: 9.1 (緊急)   [Wordfence]

※ 「被害発生の条件」に挙げた条件がすべてそろった場合が対象です。

CVE-2026-92084 悪用確率 0.53% (上位57%) 2026年10月5日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Beaver Builder プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Beaver Builder Page Builder – Drag and Drop Website Builder 情報 (2026年10月7日 取得)

最新版 バージョン 2.11.0.6
対象 WordPress バージョン 6.8 またはそれ以降
検証済み最新バージョン : 7.1.3
有効インストール数 100,000+
関連 ページ プラグインページ ホームページ

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。