広く使用されているWordPressプラグインElementor Pro(CVE-2026-32475、CVSS 9.0)の重要な脆弱性は、19 8月2026日以降に有効活用されています。攻撃者はPHPのWebシェルを植え、ウェブサイト全体を引き継ぎます。 セキュリティ会社Wordfenceは、Webアプリケーションファイアウォールが190,000攻撃の試みをブロックしていたことを9月3日に報告しました。
攻撃の仕組み
根本原因は、プラグインの形態でファイルのアップロードの不完全な検証です。 攻撃者がアップロードフィールドを配列として送信する場合 – 最初の要素と悪意のあるPHPファイルとして空のファイル – Elementor Proは、次のファイルを有効化を停止します。 ペイロードの土地 /wp-content/uploads/elementor/forms/ サーバ上で任意のコマンドを実行するには、直接呼び出すことができます。 認証は必要ありません。
欠陥のあるバージョンとリーチ
Elementor Proバージョンは4.2.1以上で利用可能です。 ベンダーは、バージョン4.2.2で8月19日にホールを閉じました。 プラグインは、潜在的な攻撃面を巨大にする6万以上のウェブサイト上で実行します。 Elementor Proは公式のWordPressリポジトリの外部に配布された有料アドオンであるため、自動更新は確実に適用されません。 したがって、多くの演算子はパッチを当てたまま – 質量スキャンの簡単なターゲット、8月23日頃にピークしたWordfenceによると。
今何をすべきか
- Elementor Proへのアップデート 4.2.2以降 すぐに。
- インスペクト
/wp-content/uploads/elementor/forms/未知の PHP ファイルのディレクトリ。 - 妥協が疑われる場合は、ログを保存し、バックドアのサイトをスキャンします。
ソース: ブリーピングコンピュータ, ハッカーニュース, SCメディア



















