WordPressサイト1件で、不正改ざん検査によりwp-content/plugins/sid/配下を中心に複数の不正ファイルを確認しました。All In One SEOの既知の脆弱性情報も確認し、不正ファイルの削除・修正、WordPress本体・プラグイン・テーマの更新を実施しました。
対応概要
| 項目 | 内容 |
|---|---|
| 対応サイト数 | 1サイト |
| 対応時期 | 2025年2月13日 |
| WordPress | 5.5.3から6.7.2へ更新 |
| 主な不正ファイル | sidwso.php、cpresetpass.php、wp-info.php、small.phpなど |
| 確認された脆弱性 | All In One SEO 3.7.1/JVNDB-2023-005026 |
| 不正インデックス | なし |
| プラグイン・テーマ対応 | 複数のプラグインとテーマを更新 |
調査で確認された内容
不正改ざん検査では、wp-content/plugins/sid/配下に複数のPHPファイルが確認されたほか、WordPress本体のディレクトリ、テーマ、アップロード領域などにも不正ファイルが配置されていました。
また、All In One SEOは3.7.1が使用されていました。JVNDB-2023-005026では、4.2.9以前のバージョンについて、情報を取得される、または情報を改ざんされる可能性がある脆弱性が示されており、調査時の3.7.1は対象範囲に含まれていました。
確認された不正ファイル
不正ファイルはWordPress内の複数のディレクトリで確認され、削除または修正を実施しました。
| 配置場所 | 確認されたファイル |
|---|---|
/wp-content/plugins/sid/ | index.php、css.php、sid.php、up.php、wp-info.php、cpresetpass.php、smtp.php、sidwso.php、al.php |
/ | small.php |
/wp-content/themes/twentysixteen/ | incBnHicMfyGPkK.log |
/wp-includes/blocks/ | latest-commentsAucjphimeHFK.log |
/wp-includes/js/ | jcropBQvVMyiDpUZR.log |
/wp-includes/js/mediaelement/ | renderersbYBaMNczKZgx.log |
/wp-includes/rest-api/ | fieldsrGjMqIBQYOvW.log |
/wp-content/uploads/2021/ | 06YkyAqNsLBCGV.log |
/wp-content/uploads/2023/04/ | updates.php |
/wp-includes/blocks/nextpage/ | fresh1.php |
/wp-includes/images/crystal/ | wp-blog.php |
/wp-content/uploads/sb-instagram-feed-images/ | admin.php |
/wp-content/uploads/2021/02/ | index.php |
/wp-admin/js/ | themes.php |
確認された脆弱性
| プラグイン | 調査時バージョン | 確認された内容 |
|---|---|---|
| All In One SEO | 3.7.1 | JVNDB-2023-005026。4.2.9以前で、情報取得および情報改ざんにつながる可能性がある脆弱性 |
All In One SEOは調査後に4.7.9へ更新しました。
また、Advanced Editor Toolsは最終更新が10か月前となっており、最新WordPressとの互換性や継続的な更新状況を確認する対象となっていました。
実施したマルウェア駆除・復旧作業
- WordPress内の不正改ざん検査
- 確認された不正ファイルの削除・修正
- WordPress本体のアップデート
- 対象プラグインのアップデート
- テーマのアップデート
- 未使用・不要プラグインの整理・削除
- 不正インデックス登録状況の確認
WordPress・プラグイン・テーマの確認・更新内容
WordPress本体は5.5.3から6.7.2へ更新しました。あわせて、継続利用するプラグインとテーマについて更新を実施しています。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 5.5.3 | 6.7.2 |
| Advanced Editor Tools | 5.5.1 | 5.9.2 |
| All In One SEO | 3.7.1 | 4.7.9 |
| Classic Editor | 1.6 | 1.6.7 |
| Contact Form 7 | 5.3 | 6.0.3 |
| XML Sitemap Generator for Google | 4.1.1 | 4.1.21 |
| Smash Balloon Instagram Feed | 2.5 | 6.6.1 |
| Twenty Seventeen | 2.4 | 3.8 |
不正インデックスへの対応
調査時、不正インデックスの登録は確認されませんでした。そのため、不正インデックスの削除作業は発生していません。
対応結果
WordPress内で確認された不正ファイルの削除・修正を行い、WordPress本体、対象プラグイン、テーマの更新まで実施しました。既知の脆弱性が確認されたプラグインについても更新しています。
古いWordPressやプラグインを継続利用すると、既知の脆弱性が残る要因となります。復旧作業とあわせて、使用しているソフトウェアを適切な状態に更新することが重要です。
再発防止について
WordPressでは、本体・プラグイン・テーマを定期的に更新し、既知の脆弱性を放置しない運用が重要です。また、定期的なバックアップとマルウェア検査を行うことで、不正ファイルや改ざんが発生した際の早期確認につながります。
使用中のプラグインについては、脆弱性情報だけでなく、開発や更新が継続されているかも定期的に確認することが推奨されます。
WordPressのマルウェア感染でお困りの方へ
救急WEBでは、WordPressのマルウェア駆除、サイト改ざんの調査・復旧、不正ファイルの削除、不正リダイレクトや不正インデックスへの対応、WordPress・プラグイン・テーマの更新などを行っています。
不正ファイルが複数のディレクトリに配置されている場合や、古いWordPress・プラグインが残っている場合も、サイト内を確認したうえで必要な駆除・復旧作業を実施します。
