4つのWordPressサイトで、不正ファイルと不正インデックスを確認しました。このうち1サイトではBackWPup 3.10.0、3サイトではContact Form 7の脆弱性対象バージョンが使用されており、不正ファイルの削除・修正、プラグイン・テーマ更新、不正インデックスへの対応を実施しました。
対応概要
| 項目 | 内容 |
|---|---|
| 対応サイト数 | 4サイト |
| 対応時期 | 2025年7月10日~7月14日 |
| WordPress | 4サイトとも6.8.1 |
| 主な不正ファイル | av.php、wp-confiq.php、nm.php、Nkchob.php、cFctJ.php、kGiZZMY.php、xyYogv.phpなど |
| 確認された脆弱性 | BackWPup、Contact Form 7 |
| 不正インデックス | 4サイトで確認 |
| 主な対応 | 不正ファイルの削除・修正、プラグイン・テーマ更新、不正インデックスの削除申請・sitemap再送信 |
調査で確認された内容
4サイトすべてで不正改ざん検査を実施し、複数のPHPファイルや多数の.htaccessを削除または修正対象として確認しました。av.php、header.php、index.php、wp-cron.php、wp-blog-header.php、wp-confiq.phpは複数サイトで共通して確認されています。
プラグインでは、1サイトでBackWPup 3.10.0、3サイトでContact Form 7の脆弱性対象バージョンを確認しました。また、4サイトすべてで不正インデックスが確認され、削除申請またはsitemap再送信を行っています。
サイトごとの調査・対応内容
サイト1
不正改ざん検査を実施し、確認された不正ファイルを削除・修正しました。
Contact Form 7の脆弱性対象バージョンを確認し、プラグインとCocoonテーマを更新しました。不正インデックスについては削除申請を実施しています。
サイト2
不正改ざん検査と不正ファイルの削除・修正を実施しました。必要なプラグインとCocoonテーマを更新し、不正インデックスへの対応としてsitemapを再送信しました。
サイト3
BackWPup 3.10.0とContact Form 7 5.6.4を確認しました。いずれも脆弱性情報で示されている対象バージョンに該当していたため更新を実施しています。
あわせて不正ファイルの削除・修正、その他のプラグイン・Cocoonテーマの更新、不正インデックスに対するsitemap再送信を行いました。
サイト4
Contact Form 7の脆弱性対象バージョンを確認しました。不正ファイルの削除・修正、プラグインとCocoonテーマの更新を行い、不正インデックスの削除申請も実施しました。
確認された不正ファイル
| サイト | 確認されたファイル |
|---|---|
| サイト1 | .htaccess(1372ファイル)、av.php、header.php、index.php、nm.php、wp-cron.php、wp-blog-header.php、wp-confiq.php、Nkchob.php |
| サイト2 | .htaccess(427ファイル)、wp-blog-header.php、wp-cron.php、av.php、header.php、index.php、wp-confiq.php |
| サイト3 | .htaccess(1192ファイル)、wp-blog-header.php、wp-cron.php、av.php、header.php、index.php、wp-confiq.php |
| サイト4 | .htaccess(797ファイル)、wp-blog-header.php、wp-cron.php、av.php、header.php、index.php、wp-confiq.php、cFctJ.php、kGiZZMY.php、xyYogv.php |
確認された脆弱性
| プラグイン | 調査時バージョン | 確認された内容 |
|---|---|---|
| BackWPup | サイト3:3.10.0 | JVNDB-2023-028590。4.0.4未満では、情報の取得・改ざんやサービス運用妨害(DoS)につながる脆弱性が確認されています。 |
| Contact Form 7 | サイト1:6.0.2、サイト3:5.6.4、サイト4:6.0.4 | CVE-2025-3247。6.0.5以下では、情報の取得や改ざんにつながる脆弱性が確認されています。 |
実施したマルウェア駆除・復旧作業
- 4サイトの不正改ざん検査
- 不正ファイルの削除・修正
- WordPress本体のバージョン確認
- 脆弱性対象プラグインを含むプラグインの更新
- テーマの更新
- 未使用・不要プラグインの整理・削除
- 不正インデックスの削除申請
- sitemapの再送信
WordPress・プラグイン・テーマの確認・更新内容
WordPress本体は4サイトとも6.8.1で、変更は実施していません。
サイト1
| 対象 | 作業前 | 作業後 |
|---|---|---|
| Akismet Anti-spam: Spam Protection | 5.3.5 | 5.4 |
| Calendar Event | 1.5.9 | 1.6.0 |
| Chaty | 3.4.1 | 3.4.5 |
| Contact Form 7 | 6.0.2 | 6.1 |
| Contact Form 7 Multi-Step Forms | 4.4.1 | 4.4.2 |
| Meta Slider | 3.60.1 | 3.99.0 |
| Side Menu Lite | 5.4.1 | 5.4.3 |
| SiteGuard WP Plugin | 1.7.6 | 1.7.8 |
| Smart Slider 3 | 3.5.1.26 | 3.5.1.28 |
| Smash Balloon Instagram Feed | 6.6.1 | 6.9.1 |
| Cocoon | 2.4.3 | 2.8.7 |
サイト2
| 対象 | 作業前 | 作業後 |
|---|---|---|
| Akismet Anti-spam: Spam Protection | 5.3.3 | 5.4 |
| Cocoon | 2.4.3 | 2.8.7 |
サイト3
| 対象 | 作業前 | 作業後 |
|---|---|---|
| Akismet Anti-Spam | 4.2.2 | 5.4 |
| BackWPup | 3.10.0 | 5.2.3 |
| Contact Form 7 | 5.6.4 | 6.1 |
| Google XML Sitemaps | 4.1.7 | 4.1.21 |
| MetaSlider | 3.30.1 | 3.99.0 |
| SiteGuard WP Plugin | 1.6.0 | 1.7.8 |
| Smash Balloon Instagram Feed | 6.1.5 | 6.9.1 |
| TypeSquare Webfonts for ConoHa | 2.0.2 | 2.0.4 |
| WebSub (FKA. PubSubHubbub) | 3.1.2 | 3.2.1 |
| WP Multibyte Patch | 2.9 | 2.9.2 |
| Cocoon | 2.3.8 | 2.8.7 |
サイト4
| 対象 | 作業前 | 作業後 |
|---|---|---|
| Advanced Google reCAPTCHA | 1.28 | 1.3 |
| Akismet Anti-spam: Spam Protection | 5.3.3 | 5.4 |
| Contact Form 7 | 6.0.4 | 6.1 |
| Cocoon | 2.4.3 | 2.8.7 |
不正インデックスへの対応
4サイトすべてで不正インデックスが確認され、7月10日から7月14日にかけて対応しました。
| サイト | 実施した対応 |
|---|---|
| サイト1 | 不正インデックスの削除申請 |
| サイト2 | sitemap再送信 |
| サイト3 | sitemap再送信 |
| サイト4 | 不正インデックスの削除申請 |
対応結果
4サイトで不正改ざん検査を実施し、確認された不正ファイルの削除・修正を行いました。
あわせて、脆弱性対象バージョンが確認されたプラグインを含む各種プラグイン・テーマの更新と、不正インデックスへの対応を実施しました。
再発防止について
WordPressでは、本体だけでなくプラグインやテーマも継続して更新し、既知の脆弱性を残さない運用が重要です。
定期的なバックアップ、マルウェア検査、脆弱性情報の確認を組み合わせ、不正ファイルや改ざんを早期に確認できる状態を維持することも重要です。
WordPressのマルウェア感染でお困りの方へ
救急WEBでは、WordPressのマルウェア駆除、不正ファイルやサイト改ざんの調査・復旧、不正リダイレクト、不正インデックスへの対応、脆弱性が確認されたプラグイン・テーマの確認などを行っています。
複数サイトで不正ファイルが確認されたケースや、検索結果に不正なページが登録されたケースについても、サイトごとの状況を確認しながら対応しています。
