Elementor WordPressプラグインのCSRF脆弱性、攻撃者による管理者アカウント作成を可能に
Elementor WordPressプラグインのCSRF脆弱性、攻撃者による管理者アカウント作成を可能に
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-26 |
| 元記事 | Bleeping Computer |
要約
約1,000万サイトで使われるWordPressページビルダー「Elementor」のバージョン4.3.0〜4.3.1に深刻なクロスサイトリクエストフォージェリ(CSRF)脆弱性が発見された。Editor Eventsモジュールがelementor/v1/events/パスを含むリクエストのWordPress REST APIノンス検証を省略することで、攻撃者はログイン中の管理者を悪意あるリンクに誘導するだけで管理者アカウントを作成できる。JavaScriptやフォーム送信は不要でメールやチャットのリンク一本で攻撃が成立する。影響を受けるサイトは最大200万に上るとされ、Patchstackが9月22日に報告した後、Elementorは9月24日にパッチ版4.3.2をリリースした。即時アップグレードが推奨される。