Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Elementor Pro:クリティカルな欠陥がアクティブにハイジャックWordPressサイトに爆発

広く使用されているWordPressプラグインElementor Pro(CVE-2026-32475、CVSS 9.0)の重要な脆弱性は、19 8月2026日以降に有効活用されています。攻撃者はPHPのWebシェルを植え、ウェブサイト全体を引き継ぎます。 セキュリティ会社Wordfenceは、Webアプリケーションファイアウォールが190,000攻撃の試みをブロックしていたことを9月3日に報告しました。

攻撃の仕組み

根本原因は、プラグインの形態でファイルのアップロードの不完全な検証です。 攻撃者がアップロードフィールドを配列として送信する場合 – 最初の要素と悪意のあるPHPファイルとして空のファイル – Elementor Proは、次のファイルを有効化を停止します。 ペイロードの土地 /wp-content/uploads/elementor/forms/ サーバ上で任意のコマンドを実行するには、直接呼び出すことができます。 認証は必要ありません。

欠陥のあるバージョンとリーチ

Elementor Proバージョンは4.2.1以上で利用可能です。 ベンダーは、バージョン4.2.2で8月19日にホールを閉じました。 プラグインは、潜在的な攻撃面を巨大にする6万以上のウェブサイト上で実行します。 Elementor Proは公式のWordPressリポジトリの外部に配布された有料アドオンであるため、自動更新は確実に適用されません。 したがって、多くの演算子はパッチを当てたまま – 質量スキャンの簡単なターゲット、8月23日頃にピークしたWordfenceによると。

今何をすべきか

  • Elementor Proへのアップデート 4.2.2以降 すぐに。
  • インスペクト /wp-content/uploads/elementor/forms/ 未知の PHP ファイルのディレクトリ。
  • 妥協が疑われる場合は、ログを保存し、バックドアのサイトをスキャンします。

ソース: ブリーピングコンピュータ, ハッカーニュース, SCメディア

コメントする

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

Mastodon
上部へスクロール