WordPress プラグイン「Elementor」に危険度の高い脆弱性 CVE-2026-62062-4.3.2で修正

セキュリティニュース

投稿日時: 更新日時:

WordPress プラグイン「Elementor」に危険度の高い脆弱性 CVE-2026-62062-4.3.2で修正

WordPress向けページビルダープラグイン「Elementor Website Builder」に、ログイン中の管理者などを細工したリンクへ誘導することで、その権限を使ったREST API操作を実行できる脆弱性「CVE-2026-62062」が確認されました。

脆弱性はCross-Site Request Forgery(CSRF)に分類され、CVSS v3.1は8.8(High)、CWEはCWE-352です。影響を受けるのはElementor 4.3.0と4.3.1で、9月24日に公開された4.3.2で修正されています。

Patchstackによると、標準的なWordPress環境では、ログイン中の管理者が攻撃者の用意したリンクを開くだけで、攻撃者が管理する新しい管理者アカウントを作成される可能性があります。攻撃者自身のWordPressアカウントは不要ですが、ログイン済みユーザーによる操作が必要です。

ElementorはWordPress.orgで有効インストール数1,000万以上のプラグインです。Patchstackは4.3.0と4.3.1を利用するサイトが200万以上に達する可能性があるとしています。

2026年9月27日時点で、本脆弱性が実際の攻撃で悪用されたとする一次情報は確認できませんでした。また、CISAのKnown Exploited Vulnerabilities(KEV)カタログへの掲載も確認できません。

Elementor「CVE-2026-62062」のサマリー

  • CVE番号はCVE-2026-62062です。
  • 対象はWordPressプラグイン「Elementor Website Builder」です。
  • 影響を受けるバージョンは4.3.0と4.3.1です。
  • 修正版は4.3.2です。
  • 脆弱性の種類はCross-Site Request Forgery(CSRF)です。
  • CWEはCWE-352です。
  • CVSS v3.1は8.8(High)です。
  • 攻撃者自身のWordPressアカウントは必要ありません。
  • 悪用には、ログイン中のWordPressユーザーが細工されたリンクを開くなどの操作が必要です。
  • 標準構成では、管理者がリンクを開いた場合、攻撃者が管理する新しい管理者アカウントを作成される可能性があります。
  • 問題はElementorがREST APIリクエストのCSRF対策を一部条件で迂回できる実装にあったとPatchstackは説明しています。
  • 4.3.2では、判定対象を生のリクエストURIからWordPressが解決したRESTルートへ変更して修正しています。
  • Patchstackは9月22日に研究者Saggre氏から報告を受け、Elementorは9月24日に4.3.2を公開しました。
  • Patchstackは9月25日に技術詳細を公開しています。
  • 9月27日時点で実悪用は確認できません。
  • 9月27日時点でCISA KEVへの掲載は確認できません。
項目 内容
CVE CVE-2026-62062
対象製品 Elementor Website Builder
脆弱性 Cross-Site Request Forgery(CSRF)
CWE CWE-352
CVSS 8.8(CVSS v3.1 / High)
影響バージョン 4.3.0、4.3.1
修正版 4.3.2
攻撃者の認証 不要
ユーザー操作 必要
主な影響 被害者の権限でREST API操作。管理者の場合は不正な管理者アカウント作成につながる可能性
公開日 2026年9月25日
実悪用 9月27日時点で確認できず
PoC・技術詳細 Patchstackが再現可能な技術詳細を公開
CISA KEV 9月27日時点で掲載を確認できず

ログイン中のユーザーを細工したリンクへ誘導するCSRF脆弱性

CVE-2026-62062は、攻撃者がWordPressへ直接ログインして管理者権限を奪う脆弱性ではありません。

攻撃者は、対象WordPressサイトへログインしているユーザーを細工したリンクへ誘導します。

そのリンクを開いた際、WordPressブラウザセッションの権限を使って、本来そのユーザーが意図していないREST API操作が実行される可能性があります。

Patchstackは、標準構成のWordPressで管理者がこのリンクを開いた場合、新しい管理者ユーザーを作成できることを確認しています。

このため「未認証の攻撃者が直接管理者アカウントを作成できる」と表現すると、攻撃条件を正確に反映しません。

正確には、

  • 攻撃者自身のログインは不要
  • 被害者側にはログイン済みWordPressユーザーが必要
  • 被害者が細工されたリンクを開く必要がある
  • 実行可能な操作は被害者の権限に依存する

という条件があります。

原因はREST APIのnonce検証を迂回できる判定処理

Patchstackの技術分析によると、問題はElementor 4.3.0と4.3.1で追加されたEditor Eventsモジュールにありました。

このモジュールはElementor自身のREST APIリクエストについてWordPress Coreのnonce検証を迂回する処理を持っています。

しかし、対象リクエストかどうかを判断する際に、WordPressが確定したRESTルートではなく、クエリ文字列を含む生のリクエストURIを確認していました。

そのため、攻撃者が作成したクエリ文字列へElementorの特定パス文字列を含めることで、本来はElementorとは無関係なREST APIリクエストでもnonce検証を迂回できる状態になっていました。

nonceは、WordPressでCSRFを防ぐために利用される仕組みの一つです。

今回の問題では認可処理そのものが無効になるわけではなく、ログイン中ユーザーが持つ権限はそのまま適用されます。

つまり、権限の高いユーザーほど、細工されたリンクを開いた場合の影響も大きくなります。

管理者の場合は新しい管理者アカウントを作成される可能性

Patchstackは、管理者権限でWordPressへログインしているユーザーを使った検証で、新しいAdministratorアカウントを作成できることを確認しました。

攻撃者が管理者アカウントを取得すると、WordPress上では通常、

  • 投稿・固定ページの変更
  • プラグインやテーマの管理
  • 他ユーザーの追加・変更
  • サイト設定の変更

など、広範な操作が可能になります。

ただし、CVE-2026-62062が「管理者アカウント作成だけ」に限定された脆弱性というわけではありません。

Patchstackによると、問題の判定はElementor固有のREST APIだけでなく、WordPress Coreや他プラグインが登録したREST APIにも影響します。

被害者のアカウントが実行可能なREST API操作であれば、管理者アカウント作成以外にも影響が及ぶ可能性があります。

対象はElementor 4.3.0と4.3.1のみ

Patchstackの調査では、今回の脆弱性を含むEditor Eventsの処理はElementor 4.3.0と4.3.1に存在します。

4.3.0より前のバージョンには今回の問題となったEditor Events proxyが含まれていないため、CVE-2026-62062の影響対象ではありません。

ただし、「4.3.0未満なら安全」という意味ではありません。

古いElementorには別の脆弱性が存在する可能性があるため、今回の問題を回避する目的で旧バージョンへ戻すのではなく、修正版の4.3.2以降へ更新する必要があります。

4.3.2で修正、Elementor公式もセキュリティ強化を記載

Elementorは9月24日にバージョン4.3.2を公開しました。

WordPress.orgとElementorのGitHubリリースでは、4.3.2の変更点として「Improved code security enforcement in data handling」と記載されています。

Patchstackによると、4.3.2ではREST APIリクエストの判定方法が変更されています。

従来はクエリ文字列を含むリクエストURI全体を確認していましたが、修正版ではWordPressが実際に解決したRESTルートを使用し、Elementor自身の対象ルートであることをより厳密に確認するよう修正されています。

Elementor利用サイトでは4.3.2以降への更新が対策になります。

1,000万以上のサイトで利用、影響バージョンは200万以上の可能性

WordPress.orgによると、Elementor Website Builderの有効インストール数は1,000万以上です。

PatchstackはWordPress.orgのバージョン統計を基に、脆弱な4.3.0と4.3.1を利用しているサイトが200万以上に達する可能性があるとしています。

ただし、この数字は「200万サイトが侵害された」ことを意味しません。

影響を受けるバージョンを導入している可能性があるサイト数であり、実際に攻撃されたサイト数ではありません。

CVE-2026-62062はCVSS 8.8、CWE-352

Patchstackの脆弱性データベースでは、CVE-2026-62062をCVSS v3.1で8.8(High)と評価しています。

CVSSベクターは次の条件です。

CVSS項目 評価
Attack Vector Network
Attack Complexity Low
Privileges Required None
User Interaction Required
Scope Unchanged
Confidentiality High
Integrity High
Availability High

脆弱性のCWEはCWE-352(Cross-Site Request Forgery)です。

ユーザー操作が必要である一方、攻撃者側の事前認証は不要で、管理者など高権限ユーザーが誘導された場合には大きな影響につながるため、高いCVSSスコアとなっています。

実悪用は未確認、CISA KEVにも未掲載

2026年9月27日時点で、ElementorのCVE-2026-62062が実際の攻撃で悪用されたとする一次情報は確認できませんでした。

Patchstackの脆弱性データベースも、悪用される可能性のある脆弱性として注意を促していますが、実悪用を確認したとはしていません。

また、CISAのKnown Exploited Vulnerabilities(KEV)カタログを確認しましたが、CVE-2026-62062の掲載は確認できませんでした。

「管理者アカウントを作成できる脆弱性」であることと、「すでに攻撃で悪用されている」ことは分けて判断する必要があります。

技術詳細は公開済み、更新を先延ばしにしない

Patchstackは9月25日の技術記事で、脆弱性の原因、影響する処理、修正内容、再現方法まで公開しています。

そのため、現時点で実悪用が確認されていなくても、技術情報はすでに一般公開されています。

本記事では悪用可能なリクエストや具体的な攻撃URLは掲載しません。

WordPress管理者は、実悪用の報告を待つのではなく、Elementor 4.3.0または4.3.1を利用している場合は4.3.2以降へ更新してください。

WordPress管理者が確認したいポイント

まず、管理対象のWordPressサイトでElementorのバージョンを確認します。

4.3.0または4.3.1の場合は、4.3.2以降へ更新します。

Elementor公式は、Elementor CoreとElementor Proの双方を最新状態に保つよう案内しています。更新前にはバックアップを取得し、CoreとProの互換性を確認します。

また、脆弱なバージョンを利用していたサイトでは、更新とあわせて次の点を確認できます。

  • WordPressユーザー一覧に身に覚えのないAdministratorが存在しないか
  • 最近作成された管理者アカウントを確認する
  • 管理者ユーザーのメールアドレスや権限変更を確認する
  • WordPress REST APIへの不審なアクセスをログで確認する
  • 管理者が不審なメール、チャット、コメント内のリンクを開いていないか確認する
  • 使用していない管理者アカウントを削除する
  • 管理者アカウントへ多要素認証を設定する
  • WordPress、テーマ、他プラグインも最新化する

CVE-2026-62062はユーザー操作を必要とするため、管理者を狙ったフィッシングやメッセージ経由の誘導も想定します。

過去のWordPress脆弱性と混同しない

2026年9月にはWordPress Coreでも複数の脆弱性が修正され、実際の攻撃で悪用されたCVEも確認されています。

セキュリティ対策Labでは、WordPress重大な脆弱性CVE-2026-87902の攻撃悪用を取り上げています。

また、管理者がリンクを開くことを起点とするWordPress Coreの別の問題については、WordPress「Click2Shell」脆弱性で整理しています。

今回のCVE-2026-62062はWordPress Coreではなく、Elementor Website Builder 4.3.0と4.3.1の問題です。

修正対象と悪用状況を混同せず、Elementorのバージョンを個別に確認する必要があります。

出典