複数のWordPressサイトを対象にマルウェア調査・駆除を実施し、baxa1.php、admin.php、wp-cron.phpなどの不正ファイルを確認しました。MW WP FormとFooGalleryでは脆弱性情報も確認されており、対象サイトのプラグイン更新やWordPress本体の更新、バックアップからの復旧、不正ユーザーの削除などを実施しています。
対応概要
| 項目 | 内容 |
|---|---|
| 対応サイト数 | 22サイト |
| 対応時期 | 2024年12月11日~13日 |
| WordPress | 5.6.14、5.7.12、5.8.10、6.6.1などから6.7.1へ更新。6.7.1のサイトは継続使用 |
| 主な不正ファイル | baxa1.php、admin.php、wp-cron.php、wp-blog-header.php、index.phpなど |
| 確認された脆弱性 | MW WP Form、FooGallery |
| 復旧対応 | 複数サイトでバックアップファイルから復旧 |
| 不正ユーザー | 一部環境で不正ユーザー「yanz@123457」を削除 |
| 不正インデックス | なし |
| その他 | WordPress・プラグインの更新、不正ファイル・不正フォルダの削除、データベース上の不正ユーザー削除 |
調査で確認された内容
複数のサイトで共通して、WordPress関連ファイルと同名または類似した不正ファイルが設置されていました。特にbaxa1.phpは多数のサイトで確認され、admin.php、wp-cron.php、wp-blog-header.phpなども複数環境で削除または修正の対象となりました。
また、MW WP FormとFooGalleryには脆弱性情報が確認されています。サイトによってWordPress本体やプラグインのバージョンが異なっていたため、それぞれの環境に応じて更新や復旧作業を実施しました。
一部サイトでは既存のバックアップファイルを利用して復旧しています。さらに、WordPressサイト以外の関連ディレクトリも含めて調査した環境では、不正ファイルを含むフォルダの整理と、複数データベースに登録されていた不正ユーザーの削除も行いました。
サイトごとの調査・対応内容
サイト1
admin.php、baxa1.php、wp-blog-header.php、wp-cron.php、index.phpを確認し、削除または修正しました。WordPress本体は6.7.1で、プラグインの更新を実施しました。
サイト2
サイト1と同様に5種類の不正ファイルを確認し、削除または修正しました。WordPress本体は6.7.1で、プラグインを更新しています。
サイト3
admin.php、baxa1.php、wp-cron.php、wp-blog-header.php、index.phpを確認しました。WordPress本体は6.7.1で、プラグインの更新を実施しています。
サイト4
5種類の不正ファイルを確認し、削除または修正しました。MW WP Formを含むプラグインの更新を実施しています。
サイト5
9月10日時点のバックアップファイルから復旧しました。WordPress本体は6.7.1です。
サイト6
WordPress本体は6.7.1で、プラグインの更新を実施しました。
サイト7
admin.php、baxa1.php、wp-cron.php、wp-blog-header.phpを確認し、削除または修正しました。プラグインの更新も実施しています。
サイト8
4種類の不正ファイルを確認しました。WordPress本体を5.7.12から6.7.1へ更新し、FooGalleryなどのプラグインも更新しています。
サイト9
baxa1.php、wp-cron.php、wp-blog-header.php、admin.phpを確認しました。WordPress本体を5.7.12から6.7.1へ更新しています。
サイト10
4種類の不正ファイルを確認し、WordPress本体を5.7.12から6.7.1へ更新しました。MW WP Form、FooGalleryを含むプラグインも更新しています。
サイト11
admin.php、baxa1.php、wp-blog-header.php、wp-cron.phpを確認しました。WordPress本体は5.6.14から6.7.1へ更新しています。
サイト12
baxa1.php、wp-cron.php、wp-blog-header.phpを確認しました。WordPress本体を5.7.12から6.7.1へ更新し、プラグインの更新を実施しています。
サイト13
admin.php、baxa1.php、wp-cron.php、wp-blog-header.phpを確認しました。WordPress本体を5.8.10から6.7.1へ更新しています。
サイト14
4種類の不正ファイルを確認し、WordPress本体を5.6.14から6.7.1へ更新しました。MW WP Form、FooGalleryなども更新しています。
サイト15
admin.php、baxa1.php、wp-cron.php、wp-blog-header.phpを確認しました。WordPress本体は6.7.1で、FooGalleryなどのプラグインを更新しています。
サイト16
12月9日時点のバックアップファイルから復旧しました。WordPress本体は6.7.1です。
サイト17
4種類の不正ファイルを確認しました。WordPress本体は6.7.1で、FooGalleryを含むプラグインの更新を実施しています。
サイト18
admin.php、baxa1.php、wp-cron.php、wp-blog-header.phpを確認し、削除または修正しました。WordPress本体は6.7.1です。
サイト19
9月10日時点のバックアップファイルから復旧しました。admin.php、baxa1.php、wp-blog-header.php、wp-cron.php、index.phpなどの不正ファイルを確認し、WordPress本体を6.6.1から6.7.1へ更新しています。
サイト20
11月24日時点のバックアップファイルから復旧しました。通常のWordPressファイル名に似せたものを含む多数の不正ファイルが設置されており、WordPress本体を5.6.14から6.7.1へ更新しました。
サイト21
admin.php、baxa1.php、index.php、wp-cron.php、wp-blog-header.phpを確認し、削除または修正しました。WordPress本体は6.7.1です。
サイト22
admin.php、baxa1.php、wp-blog-header.php、wp-cron.phpを確認しました。さらに複数の関連フォルダを調査し、不正ファイルや不要となったフォルダを削除しました。
複数のデータベースでは、不正ユーザー「yanz@123457」の登録を確認し、削除しています。
確認された不正ファイル
複数サイトで確認された主な不正ファイルは以下のとおりです。
| 不正ファイル | 確認内容 |
|---|---|
| baxa1.php | 多数のサイトで確認 |
| admin.php | 多数のサイトで確認 |
| wp-cron.php | 多数のサイトで確認 |
| wp-blog-header.php | 多数のサイトで確認 |
| index.php | 一部サイトで確認 |
| about.php | サイト20で確認 |
| xmlrpc.php.0 | サイト20で確認 |
| wp-admin.php | サイト20で確認 |
| wp.php | サイト20で確認 |
| radio.php | サイト20で確認 |
| lv.php | サイト20で確認 |
| inputs.php | サイト20で確認 |
| ex.php | サイト20で確認 |
| cookie.txt | サイト20で確認 |
| 8573.php | サイト20で確認 |
| wp-keju.php | サイト20で確認 |
| wp-footer.php | サイト20で確認 |
| googlecb7c2f274dd0fe4d.html | サイト20で確認 |
| cop.php | サイト20で確認 |
| pages.php | サイト20で確認 |
| plugins.php | サイト20で確認 |
| wp-trackback.php | サイト20で確認 |
| item.php | サイト20で確認 |
| options.php | サイト20で確認 |
| wp-config.php | サイト20で確認 |
サイト22ではWordPressの設置領域だけでなく、複数の関連フォルダについても不正ファイルの削除を実施しています。
確認された脆弱性
今回の調査では、MW WP FormとFooGalleryについて既知の脆弱性情報が確認されました。
| プラグイン | 対象バージョン | 確認された内容 |
|---|---|---|
| MW WP Form | 5.0.6およびそれ以前 | 情報を取得される、または情報を改ざんされる可能性。JVNDB-2024-002769 |
| FooGallery | 2.4.15未満 | 情報を取得される、または情報を改ざんされる可能性。JVNDB-2024-010080 |
複数の対象サイトでは、調査時にMW WP Form 5.0.3やFooGallery 2.2.7、2.4.14などが使用されており、対応時に更新を実施しました。
実施したマルウェア駆除・復旧作業
- WordPressサイト内の不正ファイル調査・削除・修正
- バックアップファイルを利用したサイト復旧
- WordPress本体の更新
- 脆弱性が確認されたプラグインの更新
- その他プラグインの更新
- 未使用・不要プラグインの整理・削除
- 関連フォルダ内の不正ファイル調査・削除
- 不要となったフォルダの削除
- データベースに登録された不正ユーザーの削除
- 不正インデックス登録状況の確認
WordPress・プラグイン・テーマの確認・更新内容
WordPress本体は、古いバージョンを使用していたサイトを中心に6.7.1へ更新しました。
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 5.6.14 | 6.7.1 |
| WordPress本体 | 5.7.12 | 6.7.1 |
| WordPress本体 | 5.8.10 | 6.7.1 |
| WordPress本体 | 6.6.1 | 6.7.1 |
| MW WP Form | 5.0.3 | 5.1.0 |
| FooGallery | 2.2.7 | 2.4.27 |
| FooGallery | 2.4.14 | 2.4.27 |
| FooGallery | 2.4.15 | 2.4.27 |
| Really Simple SSL | 5.2.3 | 9.1.3 |
| Really Simple SSL | 5.3.1 | 9.1.3 |
| Really Simple SSL | 5.3.3 | 9.1.3 |
| Really Simple SSL | 6.0.7 | 9.1.3 |
| Really Simple SSL | 7.2.3 | 9.1.3 |
| SiteGuard WP Plugin | 1.6.1 | 1.7.8 |
| SiteGuard WP Plugin | 1.7.6 | 1.7.8 |
| All in One SEO | 4.2.0 | 4.7.7 |
| All in One SEO | 4.5.9.1 | 4.7.7 |
| All in One SEO | 4.5.9.2 | 4.7.7 |
そのほか、Akismet、Classic Editor、FooBox Image Lightbox、UpdraftPlus、WP FAQ、XML Sitemap Generator for Google、Site Kit by Googleなど、各サイトの構成に応じて更新を実施しています。
テーマではMONOLITHやOpinion、GENSENが使用されており、一部についてバージョンアップ可能な状態であることを確認しています。
不正インデックスへの対応
対象となった各サイトについて不正インデックスの登録状況を確認し、今回の調査対象では不正インデックスの登録は確認されませんでした。
対応結果
複数サイトに設置されていた不正ファイルを調査し、対象ファイルの削除・修正を実施しました。サイトの状態に応じてWordPressやプラグインを更新し、一部サイトでは既存バックアップから復旧しています。
また、関連するフォルダやデータベースまで調査対象を広げた環境では、不正ファイルを含むフォルダへの対応と不正ユーザーの削除も行いました。
この事例で特徴的だった点
今回の案件では、同一管理環境内の多数のサイトでbaxa1.phpをはじめとする共通の不正ファイルが確認されました。一方で、バックアップ復旧が必要なサイト、多数の追加不正ファイルが設置されていたサイト、データベース上の不正ユーザーまで確認された環境など、サイトごとに対応内容が異なっています。
そのため、個々のWordPressサイトだけでなく、関連フォルダやデータベースを含めて確認・復旧を実施した点が特徴です。
再発防止について
WordPressのマルウェア感染対策では、WordPress本体やプラグインを継続的に更新し、公開されている脆弱性情報に対応することが重要です。
あわせて、定期的なバックアップ、ファイルの改ざん確認、マルウェア検査を行い、復旧に利用できる正常なバックアップを確保しておくことが重要です。
WordPressのマルウェア感染でお困りの方へ
救急WEBでは、WordPressのマルウェア駆除、不正ファイルの調査・削除、サイト改ざんからの復旧、バックアップを利用した復旧、脆弱性への対応、不正インデックスの確認などを行っています。
複数サイトを同一環境で運用している場合や、WordPress以外の関連ディレクトリまで不正ファイルが広がっている場合も、対象環境を確認したうえで必要な駆除・復旧作業を実施します。
