2つのWordPressサイトを調査し、0x.php、2index.php、wp-login.php、wp-file.phpなど複数の不正ファイルと不正インデックスを確認しました。不正ファイルと不正インデックスを削除するとともに、WordPress本体、プラグイン、テーマの確認・更新を実施しています。
対応概要
| 項目 | 内容 |
|---|---|
| 対応サイト数 | 2サイト |
| 対応時期 | 2024年10月15日~18日 |
| WordPress | 5.8.10、5.7.12から6.6.2へ更新 |
| 不正ファイル | 0x.php、2index.php、wp-login.php、wp-file.phpなどを確認・削除 |
| 不正インデックス | 2サイトで確認し削除 |
| 脆弱性 | Ads by datafeedr.com、Table of Contents Plus、WordPress Ping Optimizer、WordPress Mobile Packの脆弱性情報を確認 |
| その他の対応 | プラグイン・テーマの更新、不正改ざん検査を実施 |
調査で確認された内容
2サイトで不正改ざん検査を実施したところ、PHPファイルや.htaccessなど複数の不正ファイルを確認しました。また、両サイトで不正インデックスの登録も確認しています。
あわせて、JVNDBで脆弱性情報が公開されているプラグインが使用されていたため、調査時のバージョンと脆弱性情報を確認しました。WordPress本体も5系のバージョンで運用されており、プラグインやテーマを含めて更新作業を実施しています。
サイトごとの調査・対応内容
サイトA
WordPress 5.8.10で運用されていたサイトです。不正改ざん検査で複数の不正ファイルを確認し、削除しました。
不正インデックスも確認されたため、2024年10月16日から17日にかけて削除を実施しています。WordPress本体は6.6.2へ更新し、使用中のプラグインとテーマについても更新を行いました。
サイトB
WordPress 5.7.12で運用されていたサイトです。不正改ざん検査では、サイトAとは異なる複数のPHPファイルを含む不正ファイルを確認し、削除しました。
不正インデックスについても2024年10月16日から17日にかけて削除しています。WordPress本体を6.6.2へ更新し、プラグインと複数のテーマについて更新を実施しました。
また、作業対象として複数のドメイン名形式のフォルダが確認され、それらに対する不正改ざん検査でも不正ファイルを削除しています。
確認された不正ファイル
不正ファイルの内容はサイトごとに異なっていました。
| 対象 | 削除した不正ファイル |
|---|---|
| サイトA | 0x.php、about.php、index.php、.htaccess |
| サイトB | 0x.php、about.php、2index.php、wp-login.php、con.php、ubh.php、up.php、radio.php、.htaccess |
| サイトBの作業対象フォルダ | 0x.php、wp-login.php、content.php、2index.php、radio.php、wp-file.php |
確認された脆弱性
調査時には、以下のプラグインについてJVNDBで公開されている脆弱性情報との照合を行いました。
| プラグイン | 調査時バージョン | 確認された内容 |
|---|---|---|
| Ads by datafeedr.com | サイトA:1.1.3 | JVNDB-2023-020152。1.2.0およびそれ以前が対象 |
| Table of Contents Plus | サイトA:2106/サイトB:2002 | JVNDB-2022-005046。2212未満が対象 |
| WordPress Ping Optimizer | サイトA:2.35.1.2.3/サイトB:2.35.1.2.2 | JVNDB-2022-021560。2.35.1.3.0未満が対象 |
| WordPress Mobile Pack | サイトB:3.4.1 | JVNDB-2023-021699。3.4.1およびそれ以前が対象 |
Ads by datafeedr.comは作業時に緊急削除しています。
実施したマルウェア駆除・復旧作業
- WordPress内の不正改ざん検査
- 確認された不正ファイルの削除
- 不正インデックスの確認・削除
- WordPress本体のアップデート
- 使用中プラグインの確認・アップデート
- テーマのアップデート
- 脆弱性情報と使用バージョンの確認
- 未使用・不要プラグインの整理・削除
WordPress・プラグイン・テーマの確認・更新内容
サイトA
WordPress本体は5.8.10から6.6.2へ更新しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 5.8.10 | 6.6.2 |
| Ads by datafeedr.com | 1.1.3 | 緊急削除 |
| Advanced Editor Tools | 5.6.0 | 5.9.2 |
| Akismet Anti-Spam | 4.2.1 | 5.3.3 |
| All in One SEO | 4.1.6.2 | 4.7.3 |
| All-in-One WP Migration | 7.68 | 7.87 |
| Autoptimize | 2.9.5 | 3.1.12 |
| Broken Link Checker | 1.11.16 | 2.4.1 |
| Classic Editor | 1.6.2 | 1.6.5 |
| codoc | 0.9.45 | 0.9.53 |
| EWWW Image Optimizer | 6.4.0 | 7.9.0 |
| Font Awesome | 4.4.0 | 4.5.0 |
| Jetpack | 10.5.3 | 13.9.1 |
| Meta Slider | 3.26.0 | 3.92.0 |
| ProfilePress | 3.2.7 | 4.15.16 |
| Public Post Preview | 2.9.3 | 2.10.0 |
| Pz-LinkCard | 2.4.4.4 | 2.5.5 |
| Redirection | 5.2.2 | 5.5.0 |
| Search Regex | 2.4.1 | 3.1.0 |
| SiteGuard WP Plugin | 1.6.0 | 1.7.8 |
| UpdraftPlus | 1.22.4 | 1.24.6 |
| WebSub | 3.1.1 | 3.2.1 |
| WP Maintenance Mode | 2.4.2 | 2.6.13 |
| WP-Optimize | 3.2.1 | 3.6.0 |
| XML Sitemap Generator for Google | 4.1.1 | 4.1.21 |
| Yoast SEO | 17.9 | 23.6 |
| stork19 | 2.13.4 | 5.1.3 |
サイトB
WordPress本体は5.7.12から6.6.2へ更新しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 5.7.12 | 6.6.2 |
| 10Web Social Photo Feed | 1.4.6 | 1.4.35 |
| AddQuicktag | 2.5.3 | 2.6.1 |
| Akismet Anti-Spam | 4.1.6 | 5.3.3 |
| All In One SEO Pack | 3.7.0 | 4.7.3 |
| Broken Link Checker | 1.11.14 | 2.4.1 |
| CF7 Google Sheet Connector | 4.6 | 5.0.15 |
| Contact Form 7 | 5.2.1 | 5.9.8 |
| Custom Post Type UI | 1.8.0 | 1.17.1 |
| Edit Author Slug | 1.7.0 | 1.9.1 |
| EWWW Image Optimizer | 5.7.0 | 7.9.0 |
| Font Awesome | 4.0.0-rc21 | 4.5.0 |
| Jetpack | 8.8.4 | 13.9.1 |
| Meta Slider | 3.18.2 | 3.92.0 |
| No Self Pings | 1.1.3 | 1.2 |
| Orbit Fox Companion | 2.10.3 | 2.10.38 |
| Pz-LinkCard | 2.3.1 | 2.5.5 |
| QuadLayers TikTok Feed | 1.1.0 | 4.4.2 |
| Responsive Menu | 3.1.30 | 4.4.2 |
| Rich Table of Contents | 1.1.96 | 1.4.0 |
| Site Kit by Google | 1.30.0 | 1.137.0 |
| TinyMCE Advanced | 5.5.0 | 5.9.2 |
| TypeSquare Webfonts for エックスサーバー | 1.2.1 | 2.0.8 |
| UpdraftPlus – Backup/Restore | ― | 1.24.6 |
| WordPress Popular Posts | 5.2.3 | 7.1.0 |
| WP User Avatar | 2.2.15 | 4.15.16 |
| WPForms Lite | 1.6.4.1 | 1.9.1.3 |
| XML Sitemap Generator for Google | 4.1.1 | 4.1.21 |
| Hestia | 3.0.8 | 3.2.1 |
| Twenty Fifteen | 2.8 | 3.8 |
| Twenty Nineteen | 1.9 | 2.9 |
| Twenty Seventeen | 2.5 | 3.7 |
| Twenty Sixteen | 1.4 | 3.3 |
| Twenty Twenty | 1.6 | 2.7 |
| Twenty Twenty-One | 1.2 | 2.3 |
脆弱性情報が確認されたプラグインのうち、Table of Contents Plus、WordPress Ping Optimizer、WordPress Mobile Packについては作業表上でバージョン変更は実施されていません。
不正インデックスへの対応
2サイトとも不正インデックスの登録が確認されました。
2024年10月16日から17日にかけて確認された不正インデックスを削除しています。
対応結果
2サイトの不正改ざん検査を行い、確認された不正ファイルを削除しました。不正インデックスについても削除対応を実施しています。
あわせてWordPress本体、使用中のプラグイン、テーマを確認し、必要な更新と脆弱性への対応を行いました。
再発防止について
WordPressのマルウェア対策では、WordPress本体だけでなく、プラグインやテーマも継続して更新し、公開されている脆弱性情報を確認することが重要です。
定期的なバックアップとマルウェア検査を組み合わせ、異常なファイルや不正なインデックスが発生していないか確認できる運用体制を整えておくことも有効です。
WordPressのマルウェア感染でお困りの方へ
救急WEBでは、WordPressのマルウェア駆除、サイト改ざんの調査・復旧、不正ファイルの削除、不正リダイレクトや不正インデックスへの対応、WordPress・プラグイン・テーマのセキュリティ確認などを行っています。
不正なPHPファイルや身に覚えのないインデックスが確認された場合は、表面上のファイル削除だけでなく、WordPress全体の状態や脆弱性、更新状況まで含めて確認することが重要です。
