つみかさね

CVE-2026-103355

Critical(9.3)

WordPress「Unlimited Elements For Elementor」のSQLインジェクション CVE-2026-103355:影響範囲と対応方法

公開日: 2026-10-05データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Unlimited Elements For Elementor (Free)Unlimited Elements<= 2.0.20

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1当該プラグインの利用有無とバージョンを確認する
  2. 22.0.20 より後の修正版へアップデートする
  3. 3更新までWAFや一時無効化で緩和する

影響対象

当該プラグイン利用のWordPressサイト運用者

対応不要な人

  • ✓当該プラグインを使用していない
  • ✓修正版へ更新済みである

補足

  • -導入サイトが多く、影響範囲が広がりやすい脆弱性です
CVEWordPressElementorSQLインジェクション

30秒で判断

  • 対応すべき人: WordPressで「Unlimited Elements For Elementor(無料版)」2.0.20 以前を使用しているサイト運用者
  • 対応不要な人: 当該プラグインを使用していない方、既に修正版へ更新済みの方
  • 確認コマンド: WordPress管理画面 →「プラグイン」でバージョンを確認

概要

CVE-2026-103355 は、WordPress用プラグイン「Unlimited Elements For Elementor (Free Widgets, Addons, Templates)」に存在するブラインドSQLインジェクション(CWE-89)の脆弱性です。

バージョン 2.0.20 以前に、SQLコマンドを構成する特殊要素の不適切な無害化があり、ブラインドSQLインジェクションが可能とされています。Elementor向けの人気アドオンで多数のサイトに導入されているため、影響範囲が広くなりやすい点に注意が必要です。SQLインジェクションが成立すると、データベース内の情報漏えいや改ざんにつながる恐れがあります。

CVSSと攻撃の前提

項目内容
CVSSスコア9.3(Critical)
CWECWE-89(SQLインジェクション)
攻撃元リモート(ネットワーク経由)
影響データベースの情報漏えい・改ざんの恐れ
対象2.0.20 以前(n/a 〜 2.0.20)

影響を受けるソフトウェア

製品バージョン修正バージョン
Unlimited Elements For Elementor(無料版)2.0.20 以前2.0.20 より後の修正版

修正バージョンと回避策

  • 当該プラグインを 2.0.20 より後の最新版へアップデートしてください。
  • 更新までの間は、WAFによる防御やプラグインの一時無効化を検討してください。
  • 同プラグインには反射型XSS(CVE-2026-103344、CVSS 7.1)も同時公開されているため、あわせて対応してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。