WORDPRESS SECURITY
Elementor Proに未認証の任意ファイルアップロードからRCE(CVE-2026-32475)
Critical
実攻撃を確認
- 対象製品
- Elementor Pro(プラグイン)
- CVE
- CVE-2026-32475
- CVSS / 深刻度
- 9 / Critical
- 影響バージョン
- 4.2.1以下
- 修正版
- 4.2.2
- 脆弱性種別
- 未認証の任意ファイルアップロード → RCE
脆弱性の概要
Elementor Pro 4.2.1以下のFormウィジェットには、未認証の攻撃者がファイル拡張子検証を回避し、公開ディレクトリへ危険なファイルを書き込める脆弱性があります。PHPファイルを配置できる構成ではRCEへ到達します。
技術的な内容
FormのFile Upload処理で、拡張子検証とファイル移動が別ループで行われ、空のファイルエントリの扱いが一致しないことで検証を迂回できます。CVEのCVSSは9.0です。悪用観測情報も確認されているため、実攻撃を前提に対応するのが安全です。
悪用状況
実攻撃を確認
推奨対応
4.2.2以上へ即時更新してください。FormのFile Uploadを公開していた場合は、Elementorフォームのアップロード先やwp-content/uploads配下のPHP等の不審ファイルを確認してください。
情報源
情報確認日時:2026年8月20日 00:00
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。