プラットフォーム
wordpress
コンポーネント
unlimited-elements-for-elementor
修正版
2.0.7
2.0.7
Unlimited Elements For Elementorプラグインのバージョン2.0.6以前には、任意のファイル読み込みの脆弱性が存在します。この脆弱性は、Repeater JSON/CSV URLパラメータにおける不十分なパス制御が原因です。攻撃者は、この脆弱性を悪用して、サーバー上の機密ファイルにアクセスする可能性があります。影響を受けるバージョンは2.0.6以前ですが、バージョン2.0.7へのアップデートで修正されています。
この脆弱性は、攻撃者がサーバー上の機密ファイルにアクセスすることを可能にします。例えば、設定ファイル、データベースのバックアップ、またはその他の機密情報が含まれるファイルにアクセスする可能性があります。攻撃者は、この情報を利用して、Webサイトの改ざん、ユーザーデータの窃取、またはサーバーへのさらなる侵入を試みる可能性があります。特に、デバッグ出力が有効になっている場合、攻撃はより容易になります。この脆弱性は、WordPressサイトのセキュリティを著しく損なう可能性があります。
この脆弱性は、2026年4月16日に公開されました。現時点では、公開されているPoCは確認されていませんが、パス制御の脆弱性は一般的に悪用される可能性が高いため、注意が必要です。CISA KEVカタログへの登録状況は不明です。
WordPress websites utilizing the Unlimited Elements for Elementor plugin, particularly those running versions prior to 2.0.7, are at risk. Shared hosting environments where multiple users share the same server are especially vulnerable, as a compromise of one site could potentially lead to the compromise of others. Sites with debugging enabled are also at increased risk.
• wordpress / composer / npm:
grep -r '../' /var/www/html/wp-content/plugins/unlimited-elements-for-elementor/*• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/unlimited-elements-for-elementor/repeater.php?url=../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
0.04% (12% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Unlimited Elements For Elementorプラグインをバージョン2.0.7にアップデートすることです。アップデートが利用できない場合、デバッグ出力を無効にすることでリスクを軽減できます。また、Webアプリケーションファイアウォール(WAF)を使用して、悪意のあるURLパラメータをブロックすることも有効です。WAFのルールは、../のようなパス制御シーケンスを含むURLパラメータを検出するように設定してください。
バージョン 2.0.7 以上、または新しい修正版にアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-4659は、Unlimited Elements For Elementorプラグインのバージョン2.0.6以前における任意のファイル読み込みの脆弱性です。URLパラメータの不適切なパス制御が原因で、攻撃者が機密ファイルにアクセスできます。
Unlimited Elements For Elementorプラグインのバージョンが2.0.6以前の場合、この脆弱性の影響を受けます。バージョン2.0.7にアップデートすることで、脆弱性を修正できます。
Unlimited Elements For Elementorプラグインをバージョン2.0.7にアップデートしてください。アップデートが利用できない場合は、デバッグ出力を無効にすることをお勧めします。
現時点では、公開されているPoCは確認されていませんが、パス制御の脆弱性は一般的に悪用される可能性が高いため、注意が必要です。
Unlimited Elements For Elementorの公式アドバイザリは、プラグインのウェブサイトまたはWordPressプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。