2つのWordPressサイトを対象に不正改ざん検査を行い、複数の不正ファイルを確認して削除・修正しました。調査時にはContact Form 7 5.1.1などのプラグインに関する脆弱性情報を確認し、WordPress本体やプラグイン、テーマの更新を実施しています。
対応概要
| 項目 | 内容 |
|---|---|
| 対応サイト数 | 2サイト |
| 対応時期 | 2025年1月17日~20日 |
| WordPress | サイト1は6.7.1を維持、サイト2は6.2.6から6.7.1へ更新 |
| 不正ファイル | 2サイトで複数の不正ファイルを確認し、削除または修正 |
| 脆弱性 | Contact Form 7、Intuitive Custom Post Order、pTypeConverter、Simple Author Boxなどの脆弱性情報を確認 |
| プラグイン・テーマ対応 | プラグイン更新、サイト2ではテーマ更新も実施 |
| 不正インデックス | 2サイトとも登録なし |
調査で確認された内容
不正改ざん検査では、2つのWordPressサイトから不正ファイルが確認されました。サイト1ではWordPressのシステムファイルに似た名称を含む多数のファイル、サイト2では3つのPHPファイルが対象となっています。
あわせて、使用されているプラグインのバージョンと既知の脆弱性情報を確認しました。サイト2ではContact Form 7 5.1.1、Intuitive Custom Post Order 3.1.1、pTypeConverter 0.2.8.1、Simple Author Box 2.3.18などが確認され、必要な更新や整理を実施しています。
サイトごとの調査・対応内容
サイト1
不正改ざん検査で多数の不正ファイルを確認し、削除または修正を実施しました。
WordPress本体は6.7.1で、変更は実施していません。プラグインについては確認時の状態を調査し、必要なアップデートを行いました。
不正インデックスの登録は確認されませんでした。
サイト2
不正改ざん検査で3つの不正ファイルを確認し、削除または修正しました。
WordPress本体は6.2.6から6.7.1へ更新しています。プラグインのバージョン確認と更新に加え、WordPressテーマのアップデートも実施しました。
調査時には、既知の脆弱性情報に該当するバージョンのプラグインが複数確認されています。不正インデックスの登録はありませんでした。
確認された不正ファイル
削除または修正した不正ファイルは以下のとおりです。
| 対象 | 確認された不正ファイル |
|---|---|
| サイト1 | 3317a904、admin.php、admin-ajax.php、fc9d5939011b30ef2e419252112420d2.avi、index.php、options.php、profile.php、wp-class-control.php、wp-class-list.php、wp-class-locale.php、wp-extensions.php、b.js.php、rmzxbgmi.php、class-wp-rewrite.php、class-wp-admin-bar.php、functions.wp-scripts.php、load.php、category.php、module.audio-video.riff.php、wp-login.php、ajax.php、themes.php、qapjczyk.php、NxJeVw、stujkyqz.php、sfxrpjyq.php、image.php、uvljntxj.php、lvoqj、RkFqbdB |
| サイト2 | 9ps17zwt.php、ac6rpolm.php、egeaonf7.php |
確認された脆弱性
使用されていたプラグインについて、以下の既知の脆弱性情報を確認しました。
| プラグイン | 調査時バージョン | 確認された内容 |
|---|---|---|
| Contact Form 7 | 5.1.1 | JVNDB-2020-014846、JVNDB-2023-018477。5.8.4未満を対象とする情報取得、情報改ざん、サービス運用妨害(DoS)に関する脆弱性情報 |
| Intuitive Custom Post Order | 3.1.1 | JVNDB-2023-026709。3.1.3およびそれ以前を対象とする情報取得、情報改ざん、DoSに関する脆弱性情報 |
| Post Snippets | 3.0.8 | JVNDB-2023-021327。0.2.8.1およびそれ以前を対象とする情報取得、情報改ざんに関する脆弱性情報 |
| pTypeConverter | 0.2.8.1 | JVNDB-2023-024612。4.0.3未満を対象とする情報取得、情報改ざん、DoSに関する脆弱性情報 |
| Simple Author Box | 2.3.18 | JVNDB-2023-027054。2.52未満を対象とする情報取得に関する脆弱性情報 |
特にContact Form 7は調査時に5.1.1が使用されており、作業では6.0.3への更新を実施しました。
実施したマルウェア駆除・復旧作業
- WordPressサイトの不正改ざん検査
- 確認された不正ファイルの削除・修正
- プラグインの脆弱性情報とバージョンの確認
- WordPress本体のアップデート
- プラグインのアップデート
- テーマのアップデート
- 未使用・不要プラグインの整理・削除
- 不正インデックス登録状況の確認
WordPress・プラグイン・テーマの確認・更新内容
サイト1
WordPress本体は6.7.1で、変更は実施していません。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| Advanced Custom Fields | 6.3.10.2 | 6.3.11 |
| All in One SEO | 4.7.6 | 4.7.8 |
| Breadcrumb NavXT | 7.3.1 | 7.4.1 |
| Classic Editor | 1.6.6 | 1.6.7 |
| Contact Form 7 | 5.8.5 | 6.0.3 |
| FileBird Lite | 6.4.2 | 6.4.2.1 |
| Search Regex | 3.1.1 | 3.1.2 |
| Shortcodes Ultimate | 7.3.1 | 7.3.3 |
| WP-PageNavi | 2.94.3 | 2.94.5 |
| WPDoctor Malware Scanner & Security Pro | 2.6.3 | 2.7 |
サイト2
WordPress本体は6.2.6から6.7.1へ更新しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| AddQuicktag | 2.5.3 | 2.6.1 |
| Advanced Editor Tools | 5.2.1 | 5.9.2 |
| All In One SEO Pack | 2.12 | 4.7.8 |
| All In One WP Security | 4.3.8.3 | 5.3.8 |
| All-in-One WP Migration | 6.85 | 7.88 |
| Classic Editor | 1.3 | 1.6.7 |
| Contact Form 7 | 5.1.1 | 6.0.3 |
| Intuitive Custom Post Order | 3.1.1 | 3.1.5.1 |
| Movable Type・TypePad インポートツール | 0.4 | 0.6.3 |
| Post Snippets | 3.0.8 | 4.0.8 |
| Search Regex | 1.4.16 | 3.1.2 |
| Simple 301 Redirects | 1.07 | 2.0.11 |
| Simple 301 Redirects – Addon – Bulk CSV Uploader | 1.2.4 | 1.2.5 |
| Simple Author Box | 2.3.18 | 2.54 |
テーマについても以下の更新を実施しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| Twenty Fifteen | 2 | 3.9 |
| Twenty Nineteen | 1.2 | 3 |
| Twenty Seventeen | 2 | 3.8 |
| Twenty Sixteen | 1.8 | 3.4 |
| Twenty Twenty | 1 | 2.8 |
| Twenty Twenty-One | 1.1 | 2.4 |
| Twenty Twenty-Three | 1 | 1.6 |
| Twenty Twenty-Two | 1.1 | 1.9 |
不正インデックスへの対応
2サイトとも、不正インデックスの登録は確認されませんでした。
対応結果
2つのWordPressサイトで不正改ざん検査を実施し、確認された不正ファイルを削除または修正しました。
あわせてプラグインの脆弱性情報やバージョンを確認し、サイトごとにWordPress本体、プラグイン、テーマの更新など必要な復旧作業を実施しました。
再発防止について
WordPressでは、本体だけでなくプラグインやテーマを継続的に更新し、既知の脆弱性がある古いバージョンを使用し続けないことが重要です。
定期的なバックアップとマルウェア検査も行い、不審なファイルや改ざんを早期に確認できる状態を維持することが、再発防止につながります。
WordPressのマルウェア感染でお困りの方へ
救急WEBでは、WordPressのマルウェア駆除、不正ファイルの調査・削除、サイト改ざんからの復旧、不正リダイレクトや不正インデックスへの対応、WordPress本体・プラグイン・テーマの確認や復旧後のセキュリティ対策に対応しています。
WordPressサイトで不審なファイルや改ざんが確認された場合は、サイトの状態を調査したうえで必要な駆除・復旧作業を行います。
