複数の人気プラグインに関わる重大なセキュリティ侵害を受け、数百万のWordPressサイトが脅威にさらされている。セキュリティ研究者は、これらのプラグインに悪意のあるコードが注入され、ハッカーが不正な管理者アカウントを作成できる状態になっていることを発見した。この侵害により、データ漏えいやサイトの完全な乗っ取りなど、サイト所有者に深刻な被害が生じる可能性がある。
影響を受けたプラグインとサイトの正確な数は、現在も調査中だ。しかし初期の報告では、数千件のアクティブインストールを持つ主要なプラグインが関与している可能性が示されており、WordPressエコシステム全体の安全性と、このプラットフォーム上に構築されたサイトの脆弱性に重大な懸念が生じている。
侵害されたプラグインを使用しているサイト所有者は、大きなリスクにさらされている。管理者権限を持つハッカーは、サイトを改ざんしたり、機密データを盗んだりできる。顧客情報などを盗むほか、訪問者のコンピューターに被害を与えるマルウェアをインストールすることさえ可能だ。
ハッカーはどのように支配権を得たのか
最近のWordPressプラグイン侵害には、巧妙な攻撃戦略が用いられていた。専門家は、ハッカーがソフトウェアサプライチェーン、つまりプラグインの作成に使われる開発ツールやリソースのネットワークの脆弱性を悪用したとみている。
ハッカーは、侵害されたプラグインの開発中に、コード自体の脆弱性や開発環境内のセキュリティ上の不備などの弱点を見つけた可能性がある。こうした弱点を悪用することで、初期レビューでは検出されなかった悪意のあるコードを注入できたと考えられる。
別の可能性として、複数のプラグインで使われているサードパーティー製ライブラリが侵害されたことも考えられる。ライブラリとは、特定の機能を追加するために開発者がプラグインへ組み込む、あらかじめ作成されたコード片の集合だ。ハッカーが広く使われているライブラリに侵入した場合、そのライブラリを使うすべてのプラグインに埋め込まれるマルウェアを仕込めた可能性がある。これにより攻撃対象領域が広がり、多数のプラグインとサイトが同時に影響を受けるおそれがある。
悪意のあるコードが不正なアカウントを作成するために使った具体的な手法は、プラグインによって異なる可能性がある。しかし、一般的な仕組みは、コードが脆弱性を悪用してセキュリティ対策を迂回するというものだ。具体的には、サイトのデータベースに保存されたデータを操作したり、適切な認証なしに新しいアカウントを受け入れるようWordPressのコアソフトウェアをだましたりする。
サイト乗っ取り:WordPressプラグイン侵害がもたらす潜在的な影響
侵害されたサイトが直面する差し迫った影響の1つが、改ざんだ。管理者権限を持つハッカーは、サイトのコンテンツや外観を変更できる。攻撃的または誤解を招く情報を表示し、ユーザー体験を損なうだけでなく、サイト所有者の評判に大きなダメージを与える可能性がある。
さらに、 このデータ窃取の可能性も大きな懸念だ。ハッカーはアクセス権を悪用し、サイトに保存された機密情報を盗むことができる。そこには、氏名やメールアドレス、さらにはクレジットカード情報などの顧客データも含まれる。また、管理者やその他のユーザーのログイン認証情報が標的となり、ハッカーにサイトへの継続的なアクセスを与える可能性もある。
サイバー犯罪者は、侵害されたサイトを利用してマルウェアをさらに拡散することもできる。訪問者のコンピューターをマルウェアに感染させたり、個人情報を盗むために設計されたフィッシングサイトへ誘導したりする悪意のあるスクリプトをインストールする可能性がある。これはサイトの評判を損なうだけでなく、訪問者の安全を脅かすおそれもある。
データ窃取ほど深刻ではないものの、SEOスパムも別の潜在的な影響だ。ハッカーは検索エンジンのランキングを操作しようとして、サイトにスパム的なコンテンツを注入することがある。その結果、サイトが本来の対象ユーザーにとって無関係なものに見え、オーガニック検索での可視性に悪影響が及ぶ。
言うまでもなく、サイト侵害による金銭的な影響も大きくなり得る。サイト所有者は、サイトの復旧、データ侵害の通知、法的措置の可能性に伴う費用に直面するかもしれない。さらに、ブランドの評判への損害は数値化が難しいものの、事業に長期的な悪影響を及ぼす可能性がある。
影響を受けたプラグインとリソース
今回の攻撃で侵害された具体的なプラグインは、以下のとおり特定されている。
- Social Warfare(バージョン4.4.6.4~4.4.7.1)
- Blaze Widget(バージョン2.2.5~2.5.2)
- Wrapper Link Element(バージョン1.0.2~1.0.3)
- Contact Form 7 Multi-Step Addon(バージョン1.0.4~1.0.5)
- Simply Show Hooks(バージョン1.2.1)
「このプラグインは2024年6月24日付で閉鎖され、ダウンロードできません。この閉鎖は一時的なもので、完全なレビューが終わるまで続きます」と、これらのプラグインの各ページを訪れるとWordPressは説明している。
侵害の兆候
攻撃者はIPアドレス94.156.79.8にデータを送信している。現在特定されている管理者ユーザーアカウントの名前は、OptionsとPluginAuthだ。
サイトのコンテンツやレイアウトの突然の変化、予期しないポップアップや広告、読み込み時間の遅延は、いずれもサイトが侵害された兆候である可能性があり、直ちに対応する必要がある。できるだけ早く、侵害されたプラグインを無効化して削除しよう。
WordPressダッシュボード内のユーザーアカウント一覧を定期的に確認しよう。特に管理者権限を持つ、見覚えのないアカウントがないか探してほしい。WordPressサイト向けに設計されたセキュリティスキャナーを使い、侵害を示す可能性のあるマルウェアやその他の脆弱性を検出することも検討するとよい。
WordPressの公式プラグインディレクトリにアクセスし、今回の攻撃を受けてプラグイン開発者が公開した更新版やセキュリティパッチがないか確認しよう。
サイトを安全に保つためのプロアクティブな対策
このようなタイプの攻撃に対する最も重要な防御策は、すべてのWordPressプラグインとテーマを最新バージョンに更新しておくことだ。プラグイン開発者は、セキュリティ上の脆弱性を修正するために更新版を公開することが多い。こうした更新を速やかにインストールすれば、既知の弱点を通じてサイトがハッキングされる可能性を大幅に下げられる。
手動で操作しなくても最新のセキュリティパッチを適用できるよう、WordPressダッシュボードで自動更新機能を有効にすることも検討しよう。定期的に更新履歴を確認し、発生する可能性のある問題を把握しておくことも重要だ。
WordPressの各アカウントに強力で固有のパスワードを設定することも、セキュリティを大幅に高める。推測されやすいパスワードや、複数のアカウントで同じパスワードを使うのは避け、パスワードマネージャーでサイトごとに強力で固有のパスワードを生成・保管しよう。
2要素認証を有効にすることで、WordPress管理者アカウントのセキュリティにもう1つの層を追加できる。ログイン時にユーザー名とパスワードに加え、通常はスマートフォンに送信される2つ目の確認コードを要求する仕組みだ。多要素認証を導入すれば、パスワードを入手された場合でも、ハッカーによる不正アクセスは難しくなる。
さらに、WordPress専用に設計されたセキュリティプラグインを利用しよう。こうしたプラグインは、マルウェアスキャンや侵入検知、サイトの堅牢化対策など、さまざまな機能を提供する。上述した基本的なセキュリティ対策の代わりにはならないが、セキュリティプラグインはサイトに保護の層を追加できる。
企業向けのおすすめ脆弱性スキャナーを紹介しているので、脆弱性の自動スキャンについてさらに支援が必要なら確認してほしい。





