WordPressサイトを調査したところ、amp.phpやclick.phpをはじめとする複数の不正ファイルと、プラグインへの感染を確認しました。あわせて、クイズメーカーとVK All in One Expansion Unitに該当する脆弱性を確認し、不正ファイルへの対応、WordPress・プラグインの更新、不正インデックスの削除申請を実施しました。
対応概要
| 項目 | 内容 |
|---|---|
| 対応サイト数 | 1サイト |
| 対応時期 | 2025年2月14日~17日 |
| WordPress | 6.7.1から6.7.2へ更新 |
| 主な不正ファイル | amp.php、click.php、plugins.php、product.phpなど |
| 確認された脆弱性 | クイズメーカー、VK All in One Expansion Unit |
| プラグインへの感染 | 確認あり |
| 不正インデックス | あり。削除申請を実施 |
調査で確認された内容
サイト内では、複数のPHPファイルやZIPファイルに不正改ざんが確認されました。また、プラグインにも感染が確認されており、対象ファイルの確認と駆除作業を実施しました。
セキュリティ面では、クイズメーカー21.7.8.100とVK All in One Expansion Unit 9.98.1.0について、公開されている脆弱性情報の対象バージョンに該当していました。
さらに、検索エンジンには不正インデックスが登録されていたため、サイト内部のマルウェア駆除とあわせて削除申請を行いました。
確認された不正ファイル
調査で確認し、削除または修正の対象としたファイルは以下のとおりです。
| 不正改ざんが確認されたファイル |
|---|
| amp.php |
| click.php |
| plugins.php |
| product.php |
| win.zip |
| function.php |
| index.php |
| class.1.php |
| mah.php |
| pages.php |
| wp-activate.php |
| wp-config.php |
このほか、プラグイン内のファイルにも感染が確認されました。
確認された脆弱性
| プラグイン | 調査時バージョン | 確認された内容 |
|---|---|---|
| クイズメーカー | 21.7.8.100 | CVE-2024-10574。21.8.0までのバージョンが対象となり、情報取得や情報改ざんにつながる脆弱性 |
| VK All in One Expansion Unit | 9.98.1.0 | JVNDB-2024-007034。9.99.2.0未満が対象となり、情報取得や情報改ざんにつながる脆弱性 |
調査後、クイズメーカーは改修し、VK All in One Expansion Unitは更新を実施しました。
実施したマルウェア駆除・復旧作業
- 不正改ざんファイルの調査と削除・修正
- 感染が確認されたプラグインファイルへの対応
- WordPress本体のアップデート
- プラグインのアップデート・改修
- 未使用・不要プラグインの整理・削除
- 不要なテーマの削除
- 不正インデックスの確認と削除申請
WordPress・プラグイン・テーマの確認・更新内容
WordPress本体と、継続利用するプラグインの更新を実施しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.7.1 | 6.7.2 |
| Akismet Anti-spam: Spam Protection | 5.3.3 | 5.3.6 |
| All-in-One WP Migration | 6.68 | 7.89 |
| Contact Form 7 | 5.9.7 | 6.0.3 |
| Display Posts | 3.0.2 | 3.0.3 |
| Elementor | 3.23.1 | 3.27.4 |
| Elementor Addons by WPZOOM | 1.1.40 | 1.1.45 |
| EWWW Image Optimizer | 7.7.0 | 8.0.0 |
| Lightning G3 Evergreen | 0.2.5 | 0.2.6 |
| Lightning G3 Pro Unit | 0.26.8 | 0.29.2 |
| Site Kit by Google | 1.131.0 | 1.146.0 |
| Social Icons Widget & Block by WPZOOM | 4.2.18 | 4.3.4 |
| VK All in One Expansion Unit | 9.98.1.0 | 9.103.1.1 |
| VK Block Patterns | 1.32.3.0 | 1.33.0.1 |
| VK Blocks | 1.80.1.2 | 1.95.0.4 |
| VK Blocks Pro | 1.80.1.0 | 1.95.0.3 |
| WPForms Lite | 1.8.9.6 | 1.9.3.2 |
| WPZOOM Instagram Widget & Block | 2.1.17 | 2.2.3 |
| クイズメーカー | 21.7.8.100 | 改修 |
テーマについては、Cocoon 2.7.2.3、Inspiro PRO 1.10.10、Inspiro PRO Child 1を削除しました。
不正インデックスへの対応
検索エンジンへの不正インデックス登録が確認されました。
2月14日から17日にかけて対象を確認し、不正インデックスの削除申請をすべて完了しました。
対応結果
サイト内の不正改ざん箇所と感染ファイルを確認し、必要な削除・修正を実施しました。あわせて、WordPress本体とプラグインの更新、脆弱性が確認されたプラグインへの対応を行っています。
検索エンジンに登録されていた不正インデックスについても確認し、削除申請まで実施しました。
再発防止について
WordPressでは、本体・プラグイン・テーマを継続的に更新し、既知の脆弱性が残らない状態を維持することが重要です。
あわせて、定期的なバックアップ、マルウェア検査、利用中プラグインの更新状況や脆弱性情報の確認を行うことで、異常を早期に発見しやすくなります。
WordPressのマルウェア感染でお困りの方へ
救急WEBでは、WordPressのマルウェア駆除、サイト改ざんの調査・復旧、不正ファイルへの対応、脆弱性の確認、WordPress・プラグインの更新、不正インデックスへの対応を行っています。
不審なPHPファイルが見つかった場合や、検索結果に意図しないページが登録されている場合など、サイトの状態を調査したうえで必要な駆除・復旧作業を進めます。
