- WordPressプラグイン「Ad Invalid Click Protector 1.2.9」で不正アクセスの被害があったそうです。
- 開発者のアカウントがハッキングされ、一時的にではありますが「悪意のあるコード」を埋め込まれたことが原因です。
- すでに問題は最新バージョンでは修正されています。
たまたまプラグイン更新のタイミングで被害を免れましたが、すぐに更新していたり、プラグインレビューチームの迅速な対応がなかったらと思うとゾッとします。
1. 「Ad Invalid Click Protectorの改ざん」
WordPressプラグインの「Ad Invalid Click Protector」を使っています。
2024年6月29日に「Ad Invalid Click Protectorプラグインがきっかけで、サイトが不正アクセスされる被害があった」というニュースがありました1。
まずは、Ad Invalid Click Protectorプラグインを無効化して、自分の環境でも functions.phpやユーザー一覧を確認しました。
幸い、不正なコードは見つかりませんでした。
2. Version 1.2.9のコードは修正されていた(2024-06-29)
私の環境では Ad Invalid Click Protector(Version 1.2.11、更新日:2024-06-29)でした。
プラグインのコードを読んでみると、
「versions 1.2.9の段階で不正なコードが注入されていたものの、WordPress.orgのプラグインレビュー班によってすでに修正されていた」
ということがわかりました。
adsense-invalid-click-protector.php(2024-06-29)/** * Added by the WordPress.org Plugins Review team in response to an incident with versions 1.2.9 * In that incident this plugin created a user with administrative rights which username and password were then sent to a external source. * In this script we are resetting passwords for those users. */
プラグイン更新の通知メールの履歴を見ると、幸いにした version 1.2.8から1.2.11に一足飛びに更新されたことで被害に合わなかったようです。
3. バージョン 1.3.0に更新した
また、2024年7月2日に バージョン 1.3.0に更新され、問題のコードは修正されているようです2。
プラグインを更新して、また有効化することにしました。
4. 開発者のアカウントがハッキングされていた(2024-06-28)
2024年6月28日に、開発者である iSaumya氏 のアカウントがハッキングされたことが原因のようです。
こんにちは
@WordPress
コミュニティの皆さん。誰か#WordPressコア チームのメンバーをご存知ですか?私のhttp://WP.orgアカウントがハッキングされ、停止されました。 😱🤦♂️
誰かが私のプラグイン経由でマルウェアをプッシュしました:
https://x.com/iSaumya/status/1806699631000141915(2024年6月28日)
1日の間にすぐに修正されたんだね。
とはいえ、不正アクセスに被害にあうと大変。
(補足)
- Ad Invalid Click Protector でファイルが改ざんされたときの修復方法 – Naifix (2024-06-29)
- (1.3.0, July 2, 2024)このプラグインを介してマルウェアをプッシュするために私のアカウントをハッキングした、ハッカーによって追加されたゴミコードのない適切なコードを保持するアップデートをプッシュします。 – Ad Invalid Click Protector (AICP) – WordPress plugin | WordPress.org