WordPress 2サイトを対象にマルウェア駆除・復旧作業を実施しました。両サイトで不正ファイルと不正インデックスを確認して削除し、1サイトでは脆弱性情報に該当するバージョンのプラグインも確認しました。あわせて利用中プラグインの更新などを行っています。
対応概要
| 項目 | 内容 |
|---|---|
| 対応サイト数 | 2サイト |
| 対応時期 | 2024年8月22日 |
| WordPress | 両サイトとも6.6.1 |
| 不正ファイル | 両サイトで確認・削除 |
| 不正インデックス | 両サイトで確認・削除 |
| 確認された脆弱性 | Slideshow 2.3.1、Custom Field Suite 2.6.7 |
| プラグイン更新 | 1サイトで利用中プラグインを更新 |
調査で確認された内容
2つのWordPressサイトを調査したところ、両サイトで不正に設置・改ざんされたファイルと、不正インデックスの登録を確認しました。
また、1サイトではSlideshow 2.3.1とCustom Field Suite 2.6.7が使用されており、それぞれ既知の脆弱性情報に該当するバージョンであることを確認しました。もう1サイトでは、利用中のGoogle Analytics関連プラグインを更新しています。
サイトごとの調査・対応内容
サイト1
複数の不正ファイルを確認し、削除を実施しました。また、大量の不正インデックスが登録されていたため、2024年8月22日から9月2日にかけて削除対応を行いました。
調査時には、Slideshow 2.3.1とCustom Field Suite 2.6.7が使用されており、既知の脆弱性情報に該当するバージョンであることを確認しました。
サイト2
サイト1とは一部異なる不正ファイルが確認され、削除を実施しました。不正インデックスについても確認し、2024年8月22日から23日にかけて削除対応を行いました。
あわせて、利用中のGoogle Analytics関連プラグインを更新しました。
確認された不正ファイル
| サイト | 確認・削除した不正ファイル |
|---|---|
| サイト1 | bless_php1.php、.htaccess、thoms.php 等 |
| サイト2 | cache.php、index.php、TMyrtwAWk.mp4、.htaccess、thoms.php 等 |
PHPファイルだけでなく、.htaccessや.mp4拡張子のファイルも不正改ざん検査の対象として確認され、削除しています。
確認された脆弱性
サイト1では、脆弱性情報に該当するバージョンのプラグインが使用されていました。
| プラグイン | 調査時バージョン | 確認された内容 |
|---|---|---|
| Slideshow | 2.3.1 | JVNDB-2022-011782に該当するバージョンを確認 |
| Custom Field Suite | 2.6.7 | JVNDB-2024-004383に該当するバージョンを確認 |
既知の脆弱性が存在するバージョンを継続して使用することは、WordPressサイトのセキュリティ上のリスクとなります。運用中のプラグインについては、脆弱性情報と更新状況を継続的に確認することが重要です。
実施したマルウェア駆除・復旧作業
- 不正ファイルの調査・削除
- 不正インデックスの確認・削除
- WordPress本体のバージョン確認
- 利用中プラグインの更新
- 脆弱性情報に該当するプラグインの確認
- 未使用・不要プラグインの整理・削除
WordPress・プラグイン・テーマの更新内容
サイト1
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.6.1 | 6.6.1 |
サイト1のWordPress本体は、作業時点で6.6.1が使用されており、作業後も同バージョンです。
サイト2
| 対象 | 作業前 | 作業後 |
|---|---|---|
| WordPress本体 | 6.6.1 | 6.6.1 |
| Google Analytics for WordPress by MonsterInsights | 8.28.0 | 9.0.1 |
サイト2ではWordPress本体のバージョンに変更はなく、利用中のGoogle Analytics for WordPress by MonsterInsightsを8.28.0から9.0.1へ更新しました。
不正インデックスへの対応
両サイトで不正インデックスの登録を確認し、削除対応を行いました。
| サイト | 確認状況 | 対応時期 | 対応内容 |
|---|---|---|---|
| サイト1 | あり | 2024年8月22日~9月2日 | 確認した不正インデックスを削除 |
| サイト2 | あり | 2024年8月22日~23日 | 確認した不正インデックスを削除 |
マルウェア駆除では、サーバー上の不正ファイルだけでなく、検索エンジンに登録された不正なページについても確認・対応する必要があります。
対応結果
2サイトで確認された不正ファイルを削除し、不正インデックスについても削除対応を実施しました。あわせて、脆弱性情報に該当するプラグインの確認や、利用中プラグインの更新を行っています。
サーバー上の不正改ざんと検索インデックスの両面を確認し、WordPressサイトの復旧とセキュリティ上必要な対応を進めました。
再発防止について
WordPressサイトを継続して運用する場合は、WordPress本体・テーマ・プラグインの更新状況を定期的に確認し、既知の脆弱性が公開された際には速やかに対応することが重要です。
あわせて、定期的なバックアップ、マルウェア検査、不正ファイルの監視などを行うことで、改ざん発生時にも早期に異常を把握しやすくなります。
WordPressのマルウェア感染でお困りの方へ
救急WEBでは、WordPressのマルウェア駆除、サイト改ざんからの復旧、不正ファイルの除去、不正リダイレクトや不正インデックスへの対応、復旧後のセキュリティ対策まで対応しています。
WordPressサイトで不審なファイルや検索結果への身に覚えのないページ登録などが確認された場合は、サイト内だけでなくサーバー上のファイルやWordPress環境を含めた調査が必要です。
