脅威動向  2026-09-27(日)配信

Elementorプラグインに深刻なCSRF脆弱性、管理者乗っ取りの恐れ

WordPressプラグイン「Elementor」の Editor Events モジュールにおけるCSRFのバイパス脆弱性です。特定の文字列が含まれるURIを指定することで、クッキー認証されたREST APIリクエストに対するCSRF保護が意図せずスキップされ、管理者権限アカウントの不正作成などに悪用される恐れがあります。
主要なTTP
「elementor/v1/events/」の文字列をURIに含めてREST APIのCSRF保護を回避
細工したリンクを管理者などのログインユーザーに踏ませて悪意あるアクションを実行
新規管理者アカウントの作成によるサイトの乗っ取り
対象となる組織・利用者
脆弱なバージョンの Elementor プラグイン(4.3.0および4.3.1)を導入している WordPress サイトを運用している組織・管理者。
推奨される防御アクション
Elementor プラグインをバージョン 4.3.2 以降にただちにアップデートする
管理者アカウントに対し、不審なリンクやメールを開かないよう注意喚起を実施する
ユーザー管理画面やアカウント一覧を定期的に点検し、見覚えのない管理者アカウントがないか確認する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →