プラットフォーム
wordpress
コンポーネント
wpdm-elementor
修正版
1.3.1
CVE-2026-24956は、ElementorのDownload Manager Addonsにおいて、SQLコマンドに対する特殊文字の不適切な無効化(SQLインジェクション)脆弱性です。この脆弱性を悪用されると、攻撃者はデータベース情報を窃取したり、改ざんしたりする可能性があります。影響を受けるバージョンは0.0.0から1.3.0までのDownload Manager Addons for Elementorです。開発者はバージョン2.0.0へのアップデートを推奨しています。
このSQLインジェクション脆弱性は、攻撃者がデータベースへの不正アクセスを可能にし、機密情報の漏洩、データの改ざん、さらにはWebサイトの完全な制御といった深刻な被害をもたらす可能性があります。攻撃者は、悪意のあるSQLクエリを挿入することで、データベースの内容を閲覧、変更、削除することが可能です。特に、ユーザー認証情報や機密性の高いファイルパスなどが含まれるデータベースが標的となる可能性があります。類似のSQLインジェクション攻撃は、Webサイトの信頼性を損ない、ビジネスへの重大な影響を引き起こす可能性があります。
CVE-2026-24956は、2026年2月20日に公開されました。現時点では、公開されているPoCは確認されていませんが、SQLインジェクション脆弱性は悪用が容易であり、今後積極的に悪用される可能性があります。CISAのKEVリストへの登録状況は不明です。NVDデータベースも参照し、最新の情報を確認することをお勧めします。
Websites utilizing Download Manager Addons for Elementor, particularly those with sensitive user data or financial transactions, are at significant risk. Shared hosting environments where multiple WordPress sites share the same database are especially vulnerable, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "wpdm_download_id = '" /var/www/html/wp-content/plugins/download-manager-addons-for-elementor/includes/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=wpdm_get_download_link&file_id=1 | grep SQLdisclosure
エクスプロイト状況
EPSS
0.04% (12% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Download Manager Addons for Elementorをバージョン2.0.0にアップデートすることが最も効果的な対策です。アップデートが利用できない場合は、Webアプリケーションファイアウォール(WAF)を導入し、SQLインジェクション攻撃を検知・防御するルールを設定してください。また、データベースへのアクセス制御を強化し、不要な権限を付与しないように注意が必要です。WordPressのセキュリティプラグインを活用し、データベースの整合性を定期的にチェックすることも有効です。アップデート後、データベースへのアクセスログを監視し、不正なアクセスがないか確認してください。
バージョン 2.0.0、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-24956は、ElementorのDownload Manager Addons for Elementorにおいて、SQLコマンドに対する特殊文字の不適切な無効化(SQLインジェクション)脆弱性です。攻撃者はこの脆弱性を悪用してデータベースに不正アクセスする可能性があります。
はい、バージョン0.0.0から1.3.0までのDownload Manager Addons for Elementorが影響を受けます。バージョン2.0.0にアップデートすることで修正されます。
Download Manager Addons for Elementorをバージョン2.0.0にアップデートすることで修正できます。アップデートが利用できない場合は、WAFの導入やデータベースアクセス制御の強化などの対策を講じてください。
現時点では公開されているPoCは確認されていませんが、SQLインジェクション脆弱性は悪用が容易であり、今後積極的に悪用される可能性があります。
Elementorの公式アドバイザリは、Elementorのセキュリティ情報ページで確認できます。詳細はElementorのWebサイトを参照してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。