Mstudio
← ブログ一覧へ

Elementorに脆弱性、実際に2日で修正版が出た

著者: マサシ読了時間: 5分

こんにちは、マサシです。

自分が保守しているWordPressサイトのプラグイン一覧を、先週末に見直しました。

きっかけは、多くのサイトで使われているページ作成プラグイン「Elementor」に、脆弱性が見つかったという記事でした。

管理者が1回リンクを開くだけで、管理者権限を奪われる作りだったからです。

先に結論:4.3.0と4.3.1を使っていたら今すぐ更新する

危険なのは、無料版の「Elementor Website Builder」です。

対象のバージョンは4.3.0と4.3.1です。

この脆弱性はCVE-2026-62062という番号で登録されました。

危険度を表すCVSSスコアは、10段階中8.8でした。

出典: https://patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability

報告されたのは9月22日でした。

修正版の4.3.2が出たのは9月24日です。

公開から直るまで、2日でした。

出典: https://www.strix.ai/cve/CVE-2026-62062

Elementorは、全世界で1000万を超えるサイトに入っています。

対象の2つのバージョンだけでも、200万を超えるサイトが使っています。

出典: https://patchstack.com/articles/cross-site-request-forgery-in-elementor-plugin-affecting-2-million-sites/

バージョンが古いままだと、この規模のサイトが同じ手口の標的になります。

どうやって乗っ取られるのか

攻撃の手口は、リンクを1つ送るだけです。

問い合わせフォームの返信や、見積のメール、ブログのコメント欄などに、普通のリンクとして紛れ込ませます。

管理者としてログイン中に、そのリンクを開いてしまうと、裏側で管理画面を操作するAPIへ命令が飛びます。

飛んだ命令は、新しい管理者アカウントを作る内容です。

普通は、他人からの命令を止める仕組みがあります。

この脆弱性は、その確認をすり抜ける作りでした。

出典: https://patchstack.com/articles/cross-site-request-forgery-in-elementor-plugin-affecting-2-million-sites/

自分のパスワードが漏れていなくても、管理画面を触れる人が1人いれば起きます。

自分のサイトが対象かどうかを確認する方法

まず、WordPressの管理画面にログインします。

左側のメニューから「Elementor」を選び、「ツール」を開きます。

「バージョン管理」のタブに、今のバージョン番号が出ます。

そこに4.3.0か4.3.1と出ていたら、対象です。

有料版のElementor Proを使っている場合も、基準になるのは無料版の本体のバージョンです。

Proを更新しても、本体のバージョンが古いままなら、危険は残ります。

念のため、他に入れているプラグインのバージョンも、この機会に一通り見ておくといいです。

今日中にやることリスト

チェックリストにしました。

コピーして、自分のサイトに当てはめて使ってください。

  • 管理画面の「Elementor」→「ツール」→「バージョン管理」を開き、今のバージョンを見る
  • バージョンが4.3.0か4.3.1なら、4.3.2以降に更新する
  • 更新後、「ユーザー」の一覧を開き、見覚えのない管理者アカウントがないかを見る
  • 最近届いた問い合わせやコメントの中に、開いていないリンクがないかを見直す
  • 他のプラグインの更新も、この機会に一通り済ませる

やることは5件で、どれも今日中に終わります。

Elementorの脆弱性チェックリストを図にしたもの

sedで一括置換するのをやめた理由

Elementorの設定は、ページごとのデータとしてデータベースに保存されています。

以前、WordPressの引っ越し作業で、URLをsedで一括置換したことがあります。

置換したあとサイトは表示されましたが、メニューの一部が消えました。

WordPressは、メニューの並び順などの設定を、PHPのシリアライズという形式で保存しています。

この形式は、文字列の長さを数字で持っています。

sedで文字数の違うURLに置き換えると、その数字だけがずれます。

数字がずれると、WordPressはその設定を読み込めず、空として扱います。

Elementorのページデータも同じ形式で保存されているので、同じ環境でsedを使うと同じ壊れ方をします。

それ以来、URLの置換だけは、専用のコマンド(wp search-replace)を使うようになりました。

見た目は地味ですが、消える設定の量には大きな差があります。

まとめ

Elementorのバージョンが4.3.0か4.3.1なら、確認は1分で終わります。

管理画面を開いて、バージョンの番号を見るだけだからです。

見終わったら、上のチェックリストを順に済ませてください。

自分でやるのが不安なときは

WordPressの更新やバックアップを、毎月まかせたい方へ。

この記事で書いた作業は、Mstudioでもお受けしています。

サイトの保守・運用

見積りの相談だけでも大丈夫です。

なにか引っかかっていることがあれば。

サイトまわりのことなら、だいたい答えられます。

Elementorのバージョン確認方法|脆弱性CVE-2026-62062への対応 | Mstudio