30秒で判断
- 対応すべき人: WordPressで「Unlimited Elements For Elementor(無料版)」2.0.20 以前を使用しているサイト運用者
- 対応不要な人: 当該プラグインを使用していない方、既に修正版へ更新済みの方
- 確認コマンド: WordPress管理画面 →「プラグイン」でバージョンを確認
概要
CVE-2026-103355 は、WordPress用プラグイン「Unlimited Elements For Elementor (Free Widgets, Addons, Templates)」に存在するブラインドSQLインジェクション(CWE-89)の脆弱性です。
バージョン 2.0.20 以前に、SQLコマンドを構成する特殊要素の不適切な無害化があり、ブラインドSQLインジェクションが可能とされています。Elementor向けの人気アドオンで多数のサイトに導入されているため、影響範囲が広くなりやすい点に注意が必要です。SQLインジェクションが成立すると、データベース内の情報漏えいや改ざんにつながる恐れがあります。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 9.3(Critical) |
| CWE | CWE-89(SQLインジェクション) |
| 攻撃元 | リモート(ネットワーク経由) |
| 影響 | データベースの情報漏えい・改ざんの恐れ |
| 対象 | 2.0.20 以前(n/a 〜 2.0.20) |
影響を受けるソフトウェア
| 製品 | バージョン | 修正バージョン |
|---|---|---|
| Unlimited Elements For Elementor(無料版) | 2.0.20 以前 | 2.0.20 より後の修正版 |
修正バージョンと回避策
- 当該プラグインを 2.0.20 より後の最新版へアップデートしてください。
- 更新までの間は、WAFによる防御やプラグインの一時無効化を検討してください。
- 同プラグインには反射型XSS(CVE-2026-103344、CVSS 7.1)も同時公開されているため、あわせて対応してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
