WordPress のページビルダー Elementor(無料版)の脆弱性(CVE-2026-62062)が、Patchstack から 9/25 に公開されました。ログインしていない第三者が、管理者にリンクを 1 本開かせるだけで、管理者権限の操作を実行させられるものです。有効インストール 1,000 万のプラグインですが、対象は 9/22 と 9/23 に出た 2 つのバージョンだけ。修正版の 4.3.2 は 9/24 に出ています。
今回は「古いまま止まっているサイトが危ない」型ではありません。対象はこの 2 日間に更新したサイトで、それより前のバージョンのままなら対象外です。逆に 9/22 から 9/24 の間に上げて、まだ 4.3.2 が届いていないサイトは、攻撃対象になっています。
Patchstack の advisory と Elementor の changelog をもとに、やることだけ整理しました。
取るべき対応
- プラグイン一覧で Elementor のバージョンを見る
- 4.3.2 なら対応済みで、9/24 に出た現行版です
- 4.2.4 以下なら、この脆弱性の対象ではありません
- Elementor Pro を使っているサイトも、見るのは無料版 Elementor の行です
- 4.3.0 か 4.3.1 なら 4.3.2 に上げる
- 上げないまま使い続ける回避策は advisory に書かれていません
- 上げるまでは、管理者でログインしたブラウザで、メールやチャットのリンクを開かない
- advisory が挙げる届け先は、メール・チャット・フォーラム・関係ないサイトのコメントです
対象者
対象は無料版 Elementor の 4.3.0 と 4.3.1 を入れているサイトで、Patchstack はこの 2 つだけだと明記しています。見るのは「4.3.0 か 4.3.1 か」だけ。成立に要る設定はなく、攻撃者側に要るのはリンクを届けることだけで、あとは管理者がログインしたブラウザでそれを開いた時点で成立します。
| バージョン | この脆弱性 | 配信日 |
|---|---|---|
| 4.3.2 以上 | 対象外(修正済み) | 9/24 |
| 4.3.0 / 4.3.1 | 対象 | 9/22 / 9/23 |
| 4.2.4 以下 | 対象外 |
起こったこと
ログインしていない攻撃者がやるのは、細工したリンクを 1 本作って管理者に届けるだけです。そのリンクを管理者としてログインしたブラウザで開くと、WordPress の REST API へのリクエストが、その管理者の権限で実行されます。JavaScript も攻撃者側のページも要りません。
advisory の例では、素の構成のサイトで管理者がリンクを開いた時点で、攻撃者用の管理者アカウントが 1 つ増えます。届く先は WordPress 本体と、入っているすべてのプラグインの REST ルートなので、できることはアカウント作成にとどまりません。
原因
Patchstack の advisory によると、WordPress 本体は Cookie 認証の REST リクエストに CSRF 対策(nonce の検証)をかけています。Elementor の Events Manager モジュールが、これを外していました。外す条件は、リクエストの URI に elementor/v1/events/ という文字列が含まれること。URI にはクエリ文字列も含まれるので、リンクを作る側がこの文字列を足せば、どの REST ルートへのリクエストでも検証が外れます。4.3.2 では、URI ではなく解決済みの REST ルートを見るように変わりました。


