ツール・技術

【緊急】WordPress Super Forms + Elementor Pro CVSS 10/9.8 RCE|活発悪用中の2大脆弱性と制作会社の今日中対応4ステップ【9/4】


公開日

2026年8月末〜9月初にかけて、WordPress プラグイン2つでCVSS 10 / 9.8 の緊急脆弱性が活発悪用中と判明。Super Forms(CVE-2026-14894・CVSS 10)Elementor Pro(CVE-2026-32475・CVSS 9.8)で、いずれも未認証RCE。Wordfence は Elementor Pro 攻撃を約20万件ブロックと報告し、Super Forms も攻撃活発化。cielo が扱う WordPress 案件で使用中の場合、今日中の一斉更新が必須

2大緊急脆弱性の概要

2026年8月末〜9月4日時点で活発悪用が確認されている WordPress プラグイン脆弱性2件。Super Forms(CVE-2026-14894・CVSS 10)と Elementor Pro(CVE-2026-32475・CVSS 9.8)。いずれも未認証・任意ファイルアップロード → RCE。cielo クライアント案件で使用中なら緊急対応必須。

2件の脆弱性比較

項目 Super Forms Elementor Pro
CVE 番号 CVE-2026-14894 CVE-2026-32475
CVSS スコア 10(最大) 9.8(緊急)
攻撃条件 未認証(誰でも) 未認証(誰でも)
影響バージョン 6.3.313 以下 4.2.1 以下
修正版 6.3.314 以降 4.2.2 以降
公表日 2026年7月9日 2026年8月19日(パッチリリース)
攻撃手法 Base64エンコード PHP ファイルアップロード File Upload 配列を空要素で誤検証
結果 RCE・完全サイト乗っ取り RCE・完全サイト乗っ取り
攻撃観測 攻撃活発化 Wordfence 20万件ブロック
影響サイト規模 13,000+ サイト 数百万サイト

1. Super Forms(CVE-2026-14894・CVSS 10)

Super Forms 6.3.313 以下で、submit_form nopriv AJAX ハンドラの検証不足により、未認証攻撃者が任意 PHP ファイルをアップロード → RCE 到達。

  • ファイルタイプ検証なし
  • 権限チェックなし
  • nonce バリアも nopriv AJAX から容易にバイパス
  • アップロード先: `/wp-content/uploads/superforms/`

対応: 即 6.3.314 以降へアップデート。

2. Elementor Pro(CVE-2026-32475・CVSS 9.8)

Elementor Pro 4.2.1 以下のFile Upload モジュールで、ファイルバリデーションと処理の別ループが空ファイル名を異なる方式で扱う脆弱性。空ファイル→悪意ある PHP を連続アップロードで検証停止+PHP実行。

  • File Upload フィールド付き Elementor Pro フォームがあれば攻撃対象
  • アップロード先: `/wp-content/uploads/elementor/forms/`
  • Wordfence は 8/19 パッチ以降で約20万件の攻撃をブロック
  • Elementor Pro は WordPress サイトで数百万規模の採用実績

対応: 即 4.2.2 以降へアップデート。

制作会社レンズ|今日中にやるべき緊急対応4ステップ

ステップ1: 全 WP クライアント案件の該当プラグイン確認

wp-cli で一括確認:

wp plugin list --format=csv | grep -iE "super-forms|elementor"

いずれか検出されたら即対応候補。

ステップ2: 影響バージョン確認 → 即更新

  • Super Forms 6.3.313 以下 → 6.3.314 以降へ即更新
  • Elementor Pro 4.2.1 以下 → 4.2.2 以降へ即更新

ステージング事前検証を強く推奨するが、CVSS 10/9.8 の脆弱性のため本番即更新もやむなし。

ステップ3: 侵害チェック

脆弱期間中に既に侵害されていないか確認:

  • Super Forms: `wp-content/uploads/superforms/` に不明な .php ファイル
  • Elementor Pro: `wp-content/uploads/elementor/forms/` に不明な .php ファイル
  • 不明な管理者ユーザー追加
  • function.php / wp-config.php の改ざん

ステップ4: クライアント通知

Slack / メールで「緊急セキュリティ対応実施済み」の完了報告。信頼獲得の機会。

制作現場での対応パターン

パターン1: 保守案件の緊急対応スポット化

保守契約外の元クライアントに「緊急セキュリティ対応 1回3-10万円」スポット提案。信頼関係の再構築機会。

パターン2: 月次セキュリティ運用契約化

本件を機に月額5-15万円の月次セキュリティ運用契約を提案。「毎月これで安心」の付加価値。

パターン3: Elementor 案件のプラグイン監査サービス

Elementor Pro を使うクライアントに「Elementor 関連プラグイン包括監査」を提案。1回10-30万円の診断案件。

2026年後半のWP脆弱性トレンド

2026年7-9月だけで CVSS 9.0以上の緊急 WP 脆弱性が複数発生:

  • 7/17: wp2shell(WordPress Core CVE-2026-63030・CVSS 9.8)
  • 8/12: Ghostscript RCE(Core CVE-2026-65640・CVSS 8.8)
  • 8/19: Elementor Pro(CVE-2026-32475・CVSS 9.8)
  • 8/25: Avada テーマ(CVE-2026-18431・CVSS 9.8)
  • 7/9: Super Forms(CVE-2026-14894・CVSS 10)

「即応保守」の価値が過去最高レベルに高まる時代へ。

FAQ

Q. Elementor Pro 4.2.2 に更新すれば安全?

該当脆弱性は解決。ただし脆弱期間中に既に侵害されていた場合、バックドアが残っている可能性あり。侵害チェック必須

Q. Super Forms 使ってないなら安心?

Super Forms 直接影響はない。ただし他のフォームプラグイン(Elementor Pro Forms / Forminator / WPForms 等)も同種脆弱性リスクあるため月次更新運用推奨。

Q. Elementor(Pro なし)は影響ある?

本件は Elementor **Pro** の File Upload 機能の脆弱性。Elementor 無料版のみなら直接影響なし。

Q. 更新で既存機能が壊れないか心配

ステージング事前検証が理想。ただし CVSS 10/9.8 の緊急脆弱性は本番即更新を優先。マイナーバージョン更新でほぼ機能維持設計。

参考メディア・出典一覧

まとめ

Super Forms(CVSS 10)と Elementor Pro(CVSS 9.8)の2つの緊急 WP 脆弱性は2026年8月末〜9月初の最重要WPセキュリティ案件。cielo クライアント案件で該当プラグイン使用中なら今日中の一斉更新が必須。①該当確認 ②即更新 ③侵害チェック ④クライアント通知の4ステップで、「即応保守できる制作会社」の信頼を強化するチャンスにも。

この記事を書いた人

佐藤 広樹

WEBディレクター

佐藤 広樹 Sato

仕事を通じて出会った方から「人から学ぶ」ことを大切に、AIやWEBから得られない知見を吸収するよう意識しています。

シエロデザインのサービス

サービス一覧を見る →

お問い合わせ

Webサイト制作・保守・広告運用・Web戦略チーム支援など、私たちシエロデザインが伴走できる領域はさまざまです。
「うちの場合どうすれば?」というご相談も、まずはお気軽にお声がけください。

お問い合わせフォームへ →