WORDPRESS SECURITY

Elementor Proに未認証の任意ファイルアップロードからRCE(CVE-2026-32475)

Critical 実攻撃を確認
対象製品
Elementor Pro(プラグイン)
CVE
CVE-2026-32475
CVSS / 深刻度
9 / Critical
影響バージョン
4.2.1以下
修正版
4.2.2
脆弱性種別
未認証の任意ファイルアップロード → RCE

脆弱性の概要

Elementor Pro 4.2.1以下のFormウィジェットには、未認証の攻撃者がファイル拡張子検証を回避し、公開ディレクトリへ危険なファイルを書き込める脆弱性があります。PHPファイルを配置できる構成ではRCEへ到達します。

技術的な内容

FormのFile Upload処理で、拡張子検証とファイル移動が別ループで行われ、空のファイルエントリの扱いが一致しないことで検証を迂回できます。CVEのCVSSは9.0です。悪用観測情報も確認されているため、実攻撃を前提に対応するのが安全です。

悪用状況

実攻撃を確認

推奨対応

4.2.2以上へ即時更新してください。FormのFile Uploadを公開していた場合は、Elementorフォームのアップロード先やwp-content/uploads配下のPHP等の不審ファイルを確認してください。

情報源

情報確認日時:2026年8月20日 00:00

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む
CONTACT / ESTIMATE / CONSULTATION