一見無害なリンクをクリックするだけで、WordPress管理者のログインセッションがサイト乗っ取りの手段に変わる恐れがあります。セキュリティ研究者はこのほど、広く使われているElementor Website Builderに深刻な脆弱性を発見しました。この重大な欠陥を悪用すると、攻撃者はREST APIが備えるCSRF(クロスサイトリクエストフォージェリ)対策を巧みに回避し、認証済みユーザーの権限で不正な操作を実行できます。最も危険なのは、不正な管理者アカウントをひそかに作成される点です。
この脆弱性は「CVE-2026-62062」として識別されており、CVSS 3.1のスコアは8.8と深刻です。影響を受けるのはElementorのバージョン4.3.0と4.3.1です。セキュリティ企業のPatchstackは9月25日に詳細を公表し、最初の発見者として「Saggre」の名で活動するセキュリティ専門家を挙げています。Elementorのアクティブインストール数は1,000万を超えます。専門家は、脆弱なリリースを使用しているサイトが世界で約200万にのぼり、影響が及ぶ可能性があると推定しています。
REST API回避の仕組み
根本的な設計上の誤りは、エディターの内部テレメトリーを管理する「Editor Events」モジュールにあります。このコードは、Elementor独自のルートを対象としたリクエストかどうかを確認するため、elementor/v1/events/という文字列を探します。ところが、この検索を未解析の生のURI全体に対して行っています。この生の文字列にはクエリ文字列も含まれます。クエリ文字列の中身は、リクエストの送信者が簡単に自由に操作できる部分です。
攻撃者は、この必須の文字列を一見無害なパラメーターとして付け加えるだけで、まったく別のREST ルート宛てのリクエストを装えます。Elementorはこの細工されたリクエストを自社のものと誤認し、WordPress標準のセキュリティチェックが働くよりずっと前の認証フィルターで、検証成功の結果を誤って返します。その結果、WordPressコアはRESTのnonce検証を素通りしてしまいます。nonceは、操作が正当な権限を持つユーザー本人によって実行されたことを保証するための仕組みです。
ただし、この攻撃でユーザーの権限が消えてなくなるわけではありません。REST APIは引き続き、要求された操作が現在のユーザーセッションで許可されているかどうかを確認します。そのため、被害の大きさは被害者の権限レベルに左右されます。ログイン中の管理者が細工されたURLをうっかり開くと、ユーザー管理用の標準ルートに向けて偽装されたリクエストが送られます。これにより、攻撃者が指定した認証情報を持つ2つ目の管理者アカウントが、気づかれないまま作成される恐れがあります。
HTTP GETによるゼロクリック型の攻撃経路
驚くべきことに、この攻撃には複雑なJavaScriptも偽のHTMLフォームも、攻撃者が用意する専用のインフラも必要ありません。WordPressは_methodパラメーターを標準でサポートしており、通常の受動的なGETリクエストを書き込み操作に強制的に変換できます。そのため、悪意のあるペイロードはすべて1本の細工されたURLに収まります。この危険なリンクは、メールやインスタントメッセージ、ありふれたブログのコメントなどで簡単に拡散できます。完全な侵害に必要な条件は、被害者が管理者セッションを維持したままリンクをクリックすることだけです。
さらに、この回避手法が影響するのはElementor自身のルートだけではありません。欠陥のある検証は、WordPressが本来のRESTルートを確定する前に実行されます。このため、アクセス可能なREST APIの全体が無差別に影響を受け、まったく別のサードパーティ製プラグインの機能にも及びます。悪用の範囲は被害者の権限や導入されているコンポーネントの組み合わせに大きく左右されますが、不正な管理者アカウントの作成は、最も効果的で汎用性の高い攻撃手法であることに変わりありません。
パッチの提供状況と対処方法
この危険な設計上の欠陥が存在するのは、バージョン4.3.0と4.3.1だけです。旧バージョンには欠陥のある「Editor Events」プロキシがないため、この脆弱性の影響は受けません。ただし、別のセキュリティ上の問題を抱えている可能性はあります。今年9月上旬には、別の重大な脆弱性を突いた攻撃がElementor Proに対して激しく行われました。この脆弱性では、PHPファイルの不正アップロードとサーバー上でのリモートコマンド実行が可能でした。
Elementorは迅速に対応し、9月24日にバージョン4.3.2を公開しました。新しいコードは、追加されたパラメーターを含む生のURIを解析する危険な手法をやめています。代わりに、WordPressがすでに確定したRESTルートを厳密に検証し、Elementorの名前空間がルートの先頭にのみ位置することを確認します。この厳格な設計により、攻撃者が操作したクエリ文字列パラメーターを使って必要な検証用文字列を紛れ込ませることはできなくなりました。PatchstackによるElementorプラグインのCSRF脆弱性の詳細な技術解析も公開されています。
これと概念的によく似た高度な攻撃は、最近WordPress本体にも被害をもたらしました。悪名高い「Click2Shell」キャンペーンでは、基盤となる技術的な仕組みは異なるものの、認証済み管理者のブラウザーが同じように悪用されました。管理者が細工されたリソースにアクセスすると、許可されていない操作が実行されたのです。現時点で、CVE-2026-62062が実際に悪用されているとする公的なフォレンジック上の証拠は確認されていません。とはいえPatchstackは、この深刻な脅威を封じるため、すべての管理者に対し、Elementor 4.3.2以降へ直ちにアップグレードするよう強く勧めています。
翻訳元: https://meterpreter.org/elementor-csrf-vulnerability/