8サイトのWordPressを対象に、不正改ざん検査とマルウェア駆除・復旧作業を実施しました。複数サイトで不正ファイルを確認したほか、All-in-One WP Migration、Advanced Custom Fields、Drag and Drop Multiple File Upload – Contact Form 7の脆弱性情報に該当するバージョンも確認。WordPress本体とプラグインの更新、不正インデックスへの対応を行いました。
対応概要
| 項目 | 内容 |
|---|---|
| 対応サイト数 | 8サイト |
| 対応時期 | 2025年4月30日~5月2日 |
| WordPress | サイトA~Gで本体を更新 |
| 不正ファイル | 複数サイトでPHPファイルやWordPress関連ファイルの改ざん・不正ファイルを確認 |
| 確認した脆弱性情報 | Advanced Custom Fields、Drag and Drop Multiple File Upload – Contact Form 7、All-in-One WP Migration |
| 不正インデックス | 5サイトで登録を確認 |
| 主な対応 | 不正ファイルの削除・修正、WordPress・プラグイン更新、不正インデックス削除申請 |
調査で確認された内容
8サイトについて不正改ざん検査を行ったところ、複数サイトでPHPファイルやWordPress関連ファイルの不正な追加・改ざんが確認されました。サイトによって確認されたファイルは異なり、mariju.php、gifclass.php、elaina.php、file.php、wp-extends.phpなどのファイルを削除または修正しています。
また、使用中のプラグインについて脆弱性情報とバージョンを確認しました。対象バージョンが確認されたサイトでは、該当プラグインを更新しています。
不正インデックスは8サイト中5サイトで確認され、サイトA~C・Fでは5月2日に削除申請を完了しました。
サイトごとの調査・対応内容
サイトA
index.php、gifclass.php、mariju.phpなどを対象に不正ファイルの削除・修正を実施しました。WordPress本体を6.7.2から6.8へ更新し、複数のプラグインも更新しています。
不正インデックスの登録も確認され、5月2日に削除申請を完了しました。
サイトB
対象としていた不正ファイルは調査時点ですでに削除されていました。WordPress本体を6.7.2から6.8へ更新し、複数プラグインを更新しました。
不正インデックスの登録を確認し、5月2日に削除申請を完了しています。
サイトC
admin.php、aj.php、class.1.php、cloud.php、coy.php、doc.php、elaina.php、webdb.php、wp-extends.phpなど、複数の不正ファイルを確認しました。
WordPress本体とプラグインを更新し、脆弱性対象バージョンだったDrag and Drop Multiple File Upload – Contact Form 7も更新しています。不正インデックスは5月2日に削除申請を完了しました。
サイトD
file.phpのほか、WordPress関連ファイルを対象に削除・修正を実施しました。
WordPress本体は6.2.2から6.8へ更新。Advanced Custom FieldsとAll-in-One WP Migrationでは脆弱性情報の対象となるバージョンが使用されていたため、更新を実施しました。不正インデックスの登録は確認されていません。
サイトE
file.php、gifclass.php、info.php、lass.php、elaina.phpなどを確認し、削除・修正を実施しました。
WordPress本体を6.2.2から6.8へ更新したほか、Advanced Custom Fields、All-in-One WP Migrationを含む複数プラグインを更新しています。不正インデックスの登録は確認されていません。
サイトF
ランダムな文字列を含むPHPファイルやGPsZwm.mpeg、cache.phpなど複数の不正ファイルを確認しました。
WordPress本体を6.6.2から6.8.1へ更新し、複数プラグインを更新しました。不正インデックスの登録を確認し、5月2日に削除申請を完了しています。
サイトG
複数の対象ファイルについて削除・修正を実施しました。WordPress本体を6.6.2から6.8.1へ更新し、Advanced Custom FieldsやWordfence Securityなどのプラグインも更新しています。
不正インデックスの登録も確認されました。
サイトH
複数の不正ファイルを対象に削除・修正を実施しました。不正インデックスの登録は確認されていません。
確認された不正ファイル
サイトごとに確認された主な不正ファイルは以下の通りです。
| サイト | 主な不正ファイル・改ざん対象 |
|---|---|
| サイトA | index.php、gifclass.php、mariju.php ほか |
| サイトB | なし |
| サイトC | wp-blog-header.php、wp-cron.php、admin.php、aj.php、class.1.php、cloud.php、coy.php、doc.php、elaina.php、index.php、webdb.php、wp-extends.php ほか |
| サイトD | file.php、wp-blog-header.php、wp-cron.php ほか |
| サイトE | file.php、gifclass.php、index.php、info.php、lass.php、wp-blog-header.php、wp-cron.php、elaina.php ほか |
| サイトF | wp-blog_bk.php、wp-blog-header.php、nSQatFfRi.php、OEqWRcUPd.php、rCmkvMlQuN.php、cache.php、GPsZwm.mpeg、index.php、PoiHfMJ.php、QEUAJknk.php、JYcoDSUZhQ.php、tYAdQA.php、DJmEBg.php ほか |
| サイトG | 複数の不正ファイル |
| サイトH | 複数の不正ファイル |
確認された脆弱性
調査時には、以下のプラグインについて脆弱性情報と使用バージョンを確認しました。
| プラグイン | 調査時バージョン | 確認された内容 |
|---|---|---|
| Advanced Custom Fields | 6.1.6(サイトD・E) | JVNDB-2024-000093。6.3.5およびそれ以前が対象とされ、情報の取得・改ざんにつながる脆弱性情報を確認 |
| Drag and Drop Multiple File Upload – Contact Form 7 | 1.3.7.7(サイトC) | CVE-2025-2328、CVE-2025-2485。1.3.8.7以前が対象とされる脆弱性情報を確認 |
| All-in-One WP Migration | 7.75(サイトD・E) | JVNDB-2024-011167。7.87未満が対象とされ、情報を取得される可能性がある脆弱性情報を確認 |
対象となったプラグインは、マルウェア駆除作業とあわせて新しいバージョンへ更新しました。
実施したマルウェア駆除・復旧作業
- WordPressファイルの不正改ざん検査
- 不正ファイルの削除・改ざんファイルの修正
- WordPress本体の更新
- 脆弱性情報を確認したプラグインを含む各種プラグインの更新
- 未使用・不要プラグインの整理・削除
- 不正インデックスの確認と削除申請
WordPress・プラグイン・テーマの確認・更新内容
サイトA
4月30日に更新を実施しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.7.2 | 6.8 |
| Advanced Custom Fields | 6.3.12 | 6.4.0.1 |
| Jetpack | 14.4.1 | 14.5 |
| Jetpack ソーシャル | 6.1.0 | 6.4.0 |
| Snow Monkey Editor | 10.2.0 | 11.0.1 |
| VK Link Target Controller | 1.7.7.0 | 1.7.8.0 |
| Wordfence Security | 8.0.4 | 8.0.5 |
サイトB
4月30日に更新を実施しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.7.2 | 6.8 |
| Broken Link Checker | 2.4.2 | 2.4.3 |
| Conditional Fields for Contact Form 7 | 2.5.10 | 2.5.11 |
| Contact Form 7 | 6.0.5 | 6.0.6 |
| Download Monitor | 5.0.22 | 5.0.23 |
| Site Kit by Google | 1.150.0 | 1.151.0 |
サイトC
4月30日に更新を実施しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.7.2 | 6.8 |
| Advanced Custom Fields | 6.3.12 | 6.4.0.1 |
| Broken Link Checker | 2.4.2 | 2.4.3 |
| Conditional Fields for Contact Form 7 | 2.5.10 | 2.5.11 |
| Contact Form 7 | 5.9.3 | 6.0.6 |
| Download Monitor | 4.9.13 | 5.0.23 |
| Drag and Drop Multiple File Upload – Contact Form 7 | 1.3.7.7 | 1.3.8.8 |
| Google Analytics for WordPress by MonsterInsights | 8.26.0 | 9.4.1 |
| ImageMagick Engine | 1.7.8 | 1.7.13 |
| Public Post Preview | 2.10.0 | 3.0.1 |
| Redirection | 5.4.2 | 5.5.2 |
| SiteGuard WP Plugin | 1.7.6 | 1.7.8 |
| Wordfence Security | 7.11.5 | 8.0.5 |
| WP Cerber Security, Anti-spam & Malware Scan | 未導入 | 9.6.7.3 |
| WP Mail SMTP | 4.0.1 | 4.4.0 |
| WP-PageNavi | 2.94.1 | 2.94.5 |
サイトD
WordPress本体と大半のプラグインは4月30日に更新し、Social Feed Galleryは5月1日に更新しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.2.2 | 6.8 |
| Advanced Custom Fields | 6.1.6 | 6.4.0.1 |
| All-in-One WP Migration | 7.75 | 7.93 |
| Code Snippets | 3.4.0 | 3.6.8 |
| Custom Taxonomy Order | 3.4.4 | 4.0.2 |
| MW WP Form | 4.4.5 | 5.1.0 |
| Rewrite ルールチェッカー | 1.3.1 | 1.4.0 |
| SiteGuard WP Plugin | 1.7.5 | 1.7.8 |
| Smash Balloon Instagram Feed | 6.1.4 | 6.8.0 |
| Snow Monkey Editor | 9.2.4 | 11.0.1 |
| Social Feed Gallery | 4.0.5 | 4.7.4 |
| WordPress インポートツール | 0.8.1 | 0.8.4 |
| WP-PageNavi | 2.94.1 | 2.94.5 |
サイトE
4月30日に更新を実施しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.2.2 | 6.8 |
| Accordions Combo | 2.2.83 | 2.3.11 |
| Advanced Custom Fields | 6.1.6 | 6.4.0.1 |
| Advanced Editor Tools | 5.9.0 | 5.9.2 |
| Akismet Anti-Spam: Spam Protection | 5.1 | 5.3.7 |
| All in One SEO | 4.3.9 | 4.8.1.1 |
| All-in-One WP Migration | 7.75 | 7.93 |
| Classic Editor | 1.6.3 | 1.6.7 |
| Code Snippets | 3.4.0 | 3.6.8 |
| Contact Form 7 | 5.7.7 | 6.0.6 |
| Google Analytics for WordPress by MonsterInsights | 8.15 | 9.4.1 |
| OptinMonster | 2.13.4 | 2.16.19 |
| Redirection | 5.3.10 | 5.5.2 |
| SiteGuard WP Plugin | 1.7.5 | 1.7.8 |
| Wordfence Security | 7.9.3 | 8.0.5 |
| WP Cerber Security, Anti-spam & Malware Scan | 9.5.4 | 9.6.7.3 |
| WP-PageNavi | 2.94.1 | 2.94.5 |
サイトF
5月1日に更新を実施しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.6.2 | 6.8.1 |
| All in One SEO | 4.7.9.1 | 4.8.1.1 |
| All-in-One WP Migration | 7.89 | 7.93 |
| Contact Form 7 | 6.0.4 | 6.0.6 |
| IP Location Block | 1.3.3 | 1.3.4 |
| MetaSlider | 3.96.0 | 3.97.0 |
| WordPress インポートツール | 0.8.3 | 0.8.4 |
| WP Multibyte Patch | 2.9 | 2.9.2 |
サイトG
5月1日に更新を実施しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.6.2 | 6.8.1 |
| Advanced Custom Fields | 6.3.6 | 6.4.0.1 |
| Akismet Anti-spam: Spam Protection | 5.3.3 | 5.3.7 |
| All in One SEO | 4.7.2 | 4.8.1.1 |
| Classic Editor | 1.6.5 | 1.6.7 |
| Custom Post Type Permalinks | 3.5.2 | 3.5.3 |
| Google Analytics for WordPress by MonsterInsights | 9.3.1 | 9.4.1 |
| OptinMonster | 2.16.5 | 2.16.19 |
| Wordfence Security | 7.11.7 | 8.0.5 |
| WP Multibyte Patch | 2.9 | 2.9.2 |
| WP-PageNavi | 2.94.1 | 2.94.5 |
不正インデックスへの対応
不正インデックスの登録は、サイトA・B・C・F・Gの5サイトで確認されました。
このうちサイトA・B・C・Fについては、5月2日に削除申請を完了しています。サイトD・E・Hでは不正インデックスの登録は確認されていません。
対応結果
8サイトを対象に不正改ざん検査を行い、確認された不正ファイルの削除・修正を実施しました。あわせて、サイトA~GではWordPress本体を更新し、使用中のプラグインについても必要なアップデートを行っています。
脆弱性情報の対象となるバージョンが確認されたプラグインについても更新を実施し、不正インデックスが確認されたサイトでは削除申請などの対応を進めました。
再発防止について
WordPressのマルウェア感染対策では、本体・プラグインを継続的に更新し、既知の脆弱性が残った状態を避けることが重要です。
あわせて、定期的なバックアップ、不正ファイルや改ざんの検査、利用中プラグインの脆弱性情報の確認を継続することで、異常の早期発見と復旧に備えられます。
WordPressのマルウェア感染でお困りの方へ
救急WEBでは、WordPressのマルウェア駆除、不正ファイルや改ざんコードの調査・削除、脆弱性の確認、WordPress・プラグインの更新、不正リダイレクトや不正インデックスへの対応などを行っています。
複数サイトで同時に異常が確認されたケースや、どのファイルを確認すべきか判断しにくいケースについても、サイトごとの状態を確認したうえで復旧作業を進めています。
