2つのWordPressサイトを対象に、不正改ざん検査とマルウェア駆除・復旧作業を実施しました。複数の不正ファイルを削除・修正し、WordPress本体とプラグインを更新しています。また、両サイトで不正インデックスを確認し、削除申請を行いました。Advanced File Managerでは、任意ファイルアップロードに関する脆弱性への対応も実施しています。
対応概要
| 項目 | 内容 |
|---|---|
| 対応サイト数 | 2サイト |
| 対応時期 | 2025年2月21日~2月26日 |
| WordPress | 両サイトとも6.7.2へ更新 |
| 主な不正ファイル | hkfCX.php、admin.php、doge.gif、k.php、hello.phpなど |
| 確認した脆弱性 | Advanced File Manager 5.2.12~5.2.13の任意ファイルアップロード |
| 不正インデックス | 2サイトとも確認、削除申請を実施 |
| 主な対応 | 不正ファイルの削除・修正、WordPress・プラグイン更新、プラグイン整理、不正インデックス削除申請 |
調査で確認された内容
今回の2サイトでは、それぞれ異なる不正ファイルが確認されました。1サイトでは多数のファイルに対する改ざん対応が必要となり、もう1サイトではPHPファイルに加えてGIFファイルやテキストファイルなど、複数種類のファイルを対象に削除・修正を行っています。
両サイトでは不正インデックスも登録されていたため、ファイルの駆除・復旧作業だけでなく、検索エンジンに登録された不正インデックスへの対応も実施しました。
また、Advanced File Manager(File Manager Advanced)について、5.2.12~5.2.13を対象とする任意ファイルアップロードの脆弱性を確認しています。
サイトごとの調査・対応内容
サイト1
不正改ざん検査では、PHPファイルのほか、117ファイルに対する修正が行われました。
WordPress本体を6.7.2へ更新し、継続利用する複数のプラグインについてもアップデートを実施しています。不正インデックスについては削除申請を行いました。
サイト2
複数のPHPファイルに加え、GIFファイル、テキストファイル、プラグインファイルを対象に削除・修正を実施しました。
WordPress本体を6.7.2へ更新し、Advanced File Managerを含む各プラグインについても対応しています。こちらのサイトでも不正インデックスを確認し、削除申請を行いました。
確認された不正ファイル
| サイト | 削除・修正したファイル |
|---|---|
| サイト1 | hkfCX.php、.htaccess(117ファイル) |
| サイト2 | admin.php、b64db6c1、doge.gif、function.php、index.php、install.php、k.php、kworkerd、license.txt、paypal.gif、hello.php、その他プラグインファイル |
拡張子がPHPのファイルだけでなく、GIFやテキストファイルも対応対象となっています。
確認された脆弱性
| プラグイン | 対象バージョン | 確認された内容 |
|---|---|---|
| Advanced File Manager(File Manager Advanced) | 5.2.12~5.2.13 | 任意ファイルアップロード(CVE-2024-13333 / CVSS 7.5) |
対象サイトでは、作業後のFile Manager Advancedが5.2.14となっています。
実施したマルウェア駆除・復旧作業
- WordPress内の不正改ざん検査
- 不正ファイルの削除・修正
- WordPress本体の更新
- プラグインの更新
- 未使用・不要プラグインの整理・削除
- 脆弱性が確認されたプラグインへの対応
- 不正インデックスの確認と削除申請
WordPress・プラグインの確認・更新内容
両サイトともWordPress本体は作業後に6.7.2となっています。
サイト1の更新内容
| 対象 | 作業前 | 作業後 |
|---|---|---|
| All in One SEO | 4.7.4.1 | 4.7.9.1 |
| Contact Form 7 | 6 | 6.0.4 |
| Google Analytics for WordPress by MonsterInsights | 9.2.1 | 9.3.0 |
| OptinMonster | 2.16.8 | 2.16.16 |
| Pz-LinkCard | 2.5.5 | 2.5.6.2 |
| Rich Table of Contents | 1.3.99 | 1.4.0 |
| VK Link Target Controller | 1.7.2 | 1.7.6.0 |
| XML Sitemap Generator for Google | 4.1.11 | 4.1.21 |
サイト2の対応後バージョン
| 対象 | 作業後 |
|---|---|
| All in One SEO | 4.7.9.1 |
| All-in-One WP Migration | 7.89 |
| Contact Form 7 | 6.0.4 |
| File Manager Advanced | 5.2.14 |
| Google Analytics for WordPress by MonsterInsights | 9.3.0 |
| OptinMonster | 2.16.15 |
| Remove Footer Credit | 1.0.14 |
| Site Kit by Google | 1.146.0 |
不正インデックスへの対応
両サイトで不正インデックスの登録を確認しました。
ファイルの駆除・復旧作業とあわせて、2月25日に不正インデックスの削除申請を実施しています。
対応結果
2サイトについて不正改ざん検査を行い、確認された不正ファイルの削除・修正を実施しました。あわせてWordPress本体とプラグインを確認し、必要な更新作業を行っています。
検索エンジン上で確認された不正インデックスについても削除申請を実施し、サイト内部と検索結果の両面から復旧対応を進めました。
再発防止について
WordPressでは、本体だけでなく利用中のプラグインについても継続的な更新が必要です。既知の脆弱性が公開された場合は、影響を受けるバージョンと修正版を確認し、適切なバージョンへ更新することが重要です。
あわせて、定期的なバックアップ、マルウェア検査、不要なプラグインの整理を行うことで、異常を早期に確認しやすい運用環境を維持できます。
WordPressのマルウェア感染でお困りの方へ
救急WEBでは、WordPressのマルウェア駆除、不正ファイルやサイト改ざんの調査・修正、脆弱性への対応、不正リダイレクトや不正インデックスへの対応を行っています。
不正ファイルの削除だけでなく、WordPress本体やプラグインの状態確認、復旧後のセキュリティ対策まで、サイトの状況に応じて対応しています。
