目次
こんにちは、マサシです。
自分が保守しているWordPressサイトのプラグイン一覧を、先週末に見直しました。
きっかけは、多くのサイトで使われているページ作成プラグイン「Elementor」に、脆弱性が見つかったという記事でした。
管理者が1回リンクを開くだけで、管理者権限を奪われる作りだったからです。
先に結論:4.3.0と4.3.1を使っていたら今すぐ更新する
危険なのは、無料版の「Elementor Website Builder」です。
対象のバージョンは4.3.0と4.3.1です。
この脆弱性はCVE-2026-62062という番号で登録されました。
危険度を表すCVSSスコアは、10段階中8.8でした。
報告されたのは9月22日でした。
修正版の4.3.2が出たのは9月24日です。
公開から直るまで、2日でした。
Elementorは、全世界で1000万を超えるサイトに入っています。
対象の2つのバージョンだけでも、200万を超えるサイトが使っています。
バージョンが古いままだと、この規模のサイトが同じ手口の標的になります。
どうやって乗っ取られるのか
攻撃の手口は、リンクを1つ送るだけです。
問い合わせフォームの返信や、見積のメール、ブログのコメント欄などに、普通のリンクとして紛れ込ませます。
管理者としてログイン中に、そのリンクを開いてしまうと、裏側で管理画面を操作するAPIへ命令が飛びます。
飛んだ命令は、新しい管理者アカウントを作る内容です。
普通は、他人からの命令を止める仕組みがあります。
この脆弱性は、その確認をすり抜ける作りでした。
自分のパスワードが漏れていなくても、管理画面を触れる人が1人いれば起きます。
自分のサイトが対象かどうかを確認する方法
まず、WordPressの管理画面にログインします。
左側のメニューから「Elementor」を選び、「ツール」を開きます。
「バージョン管理」のタブに、今のバージョン番号が出ます。
そこに4.3.0か4.3.1と出ていたら、対象です。
有料版のElementor Proを使っている場合も、基準になるのは無料版の本体のバージョンです。
Proを更新しても、本体のバージョンが古いままなら、危険は残ります。
念のため、他に入れているプラグインのバージョンも、この機会に一通り見ておくといいです。
今日中にやることリスト
チェックリストにしました。
コピーして、自分のサイトに当てはめて使ってください。
- 管理画面の「Elementor」→「ツール」→「バージョン管理」を開き、今のバージョンを見る
- バージョンが4.3.0か4.3.1なら、4.3.2以降に更新する
- 更新後、「ユーザー」の一覧を開き、見覚えのない管理者アカウントがないかを見る
- 最近届いた問い合わせやコメントの中に、開いていないリンクがないかを見直す
- 他のプラグインの更新も、この機会に一通り済ませる
やることは5件で、どれも今日中に終わります。
sedで一括置換するのをやめた理由
Elementorの設定は、ページごとのデータとしてデータベースに保存されています。
以前、WordPressの引っ越し作業で、URLをsedで一括置換したことがあります。
置換したあとサイトは表示されましたが、メニューの一部が消えました。
WordPressは、メニューの並び順などの設定を、PHPのシリアライズという形式で保存しています。
この形式は、文字列の長さを数字で持っています。
sedで文字数の違うURLに置き換えると、その数字だけがずれます。
数字がずれると、WordPressはその設定を読み込めず、空として扱います。
Elementorのページデータも同じ形式で保存されているので、同じ環境でsedを使うと同じ壊れ方をします。
それ以来、URLの置換だけは、専用のコマンド(wp search-replace)を使うようになりました。
見た目は地味ですが、消える設定の量には大きな差があります。
まとめ
Elementorのバージョンが4.3.0か4.3.1なら、確認は1分で終わります。
管理画面を開いて、バージョンの番号を見るだけだからです。
見終わったら、上のチェックリストを順に済ませてください。
自分でやるのが不安なときは
WordPressの更新やバックアップを、毎月まかせたい方へ。
この記事で書いた作業は、Mstudioでもお受けしています。
見積りの相談だけでも大丈夫です。

