2026年4月、 WordPress 生態系を狙った大規模サプライチェーン攻撃が世界に知られています。今回の事件は多少異例と言えます。 「Kris」という人物がデジタル資産取引マーケットプレイスFlippaで「Essential Plugin'という名前の WordPress 30以上のプラグインポートフォリオを数十万ドルで買収し、イベントが始まりました。 Flippaは、ウェブサイト、アプリ、ドメインなどのオンラインビジネス資産を買収するプラットフォームで、韓国では不慣れですが、海外ではよく知られている場所です。
バックドアは8ヶ月間潜伏しており、2026年4月5~6日に一斉に活性化されました。アクティブなマルウェアは攻撃者のサーバーと通信し、SEOスパムをwp-config.phpに注入しました。
WordPress サイトで発行したことのない日本語や他の奇妙な言語のスパム文がグーグルにさらされる事例がしばしばありますが、この現象もこのようなバックドア攻撃の一環として現れる問題のようです。ただし、脆弱なプラグインやテーマのセキュリティ抜け穴を直接突き抜いたり、管理者アカウントの消臭など、さまざまなパスを通じても日本語キーワードハッキングなどの問題が発生することがあります。
WordPress.orgのプラグインチームは攻撃を認識した後、すぐに対応に出たが、 バックドアが植えられた時点から発見されるまでなんと8ヶ月が過ぎ、 WordPress.orgでプラグインの所有権の移転を検出またはレビューする正式な手順がないことも問題として指摘されています。
WordPress プラグインリポジトリに登録されている無料プラグインなら間違いなく信頼できると考えてきましたが、今回のセキュリティ事故により信頼性に打撃を受けるようになりました。

どのプラグインが攻撃に使用されましたか?
今回の攻撃は 不可欠 Plugin ポートフォリオに属する31のプラグイン全体がターゲットでした。以下は代表的に名前が公開された例です。 (Essential Pluginはプラグイン開発者または開発会社の名前であり、ブランド名です。 Essential Pluginは「エッセンシャル Plugin Bundle」という名前で30以上のプレミアムプラグインを提供する有料プラグインパッケージブランドとして通用。
- 究極のカウントダウンタイマー
- Accordion and Accordion Slider
- Popup Anything on Click
- WP Blog and Widgets
- WPチームショーケースとスライダー
これに加えて、スライダー、タップ、ソーシャル共有、チームプロフィールウィジェットなど、Essential Pluginこの提供していた20~30個以上のプラグインが同じパターンで買収され、すべてのプラグインに同じバックドアコードが挿入されました。
WordPress.orgは2026年4月7日の1日で 31個のプラグインをすべて永久閉鎖作成者アカウントでプラグインが見つかりませんでした。すでにインストールして使用していたサイトは自動的に 強制アップデート(v2.6.9.1) が適用されましたが、一部はすでにwp-config.phpがマルウェアで汚染されていました。
実際に上記のプラグインを検索してみると、すべて 「このプラグインは2026年4月7日に閉鎖され、ダウンロードできません。この閉鎖は永久的です(This plugin has been closed as of April 7, 2026 and is not available for download. This closure is permanent.)" 警告文書が表示されます。

不可欠 Plugin 開発者がアップロードしたプラグインをインストールした場合は、すぐに削除し、wp-config.phpファイルを慎重に確認し、マルウェアが注入されている場合は削除してください。
攻撃方式:プラグインより設定ファイルが攻撃対象
この攻撃の核心は プラグイン自体が感染しているかどうかではなく、 wp-config.phpのようなコア設定ファイルにマルウェアが直接注入なる仕組みでした。
- プラグインアップデート(2.6.7)に隠された191行のPHP「逆シリアル化バックドア」が有効になっている場合、
- wpos-analyticsモジュールがanalytics.essentialplugin.comにアクセス
- サーバーから配布されたペイロードをダウンロードする wp-config.phpに悪意のあるPHPブロックを挿入するします。
- このマルウェアは、検索エンジンのボット(Googleボットなど)にのみリダイレクトとスパムリンクを公開し、一般の訪問者には見えないように構成されており、サイト運営者が感染の有無を簡単に認識することが困難です。
参考までに ペイロードとは、悪性攻撃で実際に害を及ぼすコアコードやデータを指します。このケースでは、バックドアが外部サーバーに接続して受け取る、wp-config.phpに挿入される悪意のあるPHPコードブロック自体がペイロードです。侵入経路や伝達方法ではなく、実際のダメージを引き起こすコード自体を指すと理解できます。
攻撃の特徴:サプライチェーン+スマート契約まで利用
この攻撃は典型的な サプライチェーン攻撃(Supply Chain Attack) パターンを示しています。つまり、「脆弱なプラグイン」を攻撃するのではなく、 合法的に見えるプラグインの所有権を直接購入した後、公式アップデートパスを通じてマルウェアを配布したのです。
- 攻撃者はFlippaで インド出身開発チーム「WP Online Support(Essential Plugin)」事業全体を数十万ドルで買収します。
- 最初のコミットから191行のバックドアコードを植えて、2025年8月8日バージョン2.6.7に更新します。
- 8ヶ月間はバックドアが何の動作もしないが、2026年4月5~6日頃に一斉に活性化されました。
- 通常、マルウェアは攻撃者のサーバー(C2サーバー)アドレスがコード内に固定されており、セキュリティ会社がそのアドレスをブロックするとマルウェアが無効になります。
ところで、このマルウェアは、Ethereumブロックチェーンのスマート契約にC2サーバーアドレスを保存しておき、それを読み込むように設計されています。ブロックチェーンは世界中に分散しており、誰も任意にブロックまたは削除できないため、攻撃者がスマート契約に記録されたアドレスだけを変更すると、マルウェアはすぐに新しいサーバーに接続します。つまり、セキュリティ企業が特定のドメインやIPをブロックしても、攻撃者はブロックチェーンを介してアドレスを交換すればやめ、ブロック自体が根本的な解決策にならない仕組みです。
WordPress.orgとプラグインチームの対応
- WordPress.orgプラグインチームは4月7日に 31個のプラグインを一括閉鎖で、
- 既存ユーザーへ 強制更新(2.6.9.1) を配布してバックドア通信をブロックする措置を講じました。
- ただし、すでにwp-config.phpに注入されたマルウェアはアップデートだけで自動的に削除されず、直接手動で確認して修正する作業が必ず必要です。
チェックリスト
この攻撃は「プラグインだけを最新バージョンにアップデートして維持すれば安全だ」という考えを覆す事例です。
1) Essential Plugin シリーズプラグインの両方をチェックして削除する
- Countdown Timer Ultimate, Popup Anything on Click, Accordion And Accordion Slider, WP Blog And Widgets, WP Team Showcase and Slider など
- WordPress 管理者通知パネル プラグイン→インストールしたプラグインから「Essential Plugin「、「wPos」、「WPos Analytics」などをキーワードで検索してすべて削除します。
2)wp-config.phpファイルにマルウェアを注入するかどうかを直接確認する
- wp-config.phpに以下のパターンがあることをテキストエディタで確認してください:
- eval(, base64_decode(, wpos-analytics, analytics.essentialplugin.comに関連する長いPHPコードの塊
- こんなコードが見えたら バックアップ後にそのブロックを完全に削除します。
- 以降 WordPress インストールにあった 通常のwp-config.phpサンプルまたはバックアップを修復することをお勧めします。
3) あまり知られていないプラグインや所有権移転が多いプラグイン注意
- Flippaまたは他のマーケットプレイスで 所有権が最近譲渡されたプラグイン銀、設置前
- 作成者の変更履歴
- 最近の更新ログ
- ユーザーレビュー急増・減少可否
などをご確認ください。
4) ログとファイルの変更を随時監視
- バックドアは主にwp-config.php、.htaccess、functions.phpを変更することがよくあります。
- FTP/ホスティングファイルエクスプローラで 最近の修正日が4〜5月に集中されたファイルあることを確認し、
- 異常なPHPブロックが挿入されている場合は、バックアップした直後に問題のコードを削除してください。
最後に、
一般的に、 WordPress コア、テーマ、プラグインを最新バージョンにアップデートし、長時間アップデートできず放置されているプラグインを削除すればセキュリティに問題はありませんが、今回のように WordPressの公式プラグインリポジトリに登録されたプラグインにマルウェアが意図的に挿入された場合は初めてのようです。
通常、イースターの前後に Avada, GeneratePress など WordPress テーマとプラグインが春の割引イベントを進行しますが、今年はアメリカとイランの戦争などの余波で世界的に経済が良くなくて、春の割引イベントはまったくありませんでした。一部では今回のサプライチェーンセキュリティ事故と複数の脆弱性の問題が相次ぎ、市場の雰囲気が非常に萎縮し、春の割引イベントを進行しないと分析することもあります。また、春の割引イベントがあまり効果がなく、ブラックフライデーシーズンを前後した秋の割引イベントに集中することでマーケティング戦略を変えることで市場の雰囲気が形成されたという意見もありますね。 😥
クラウドウェイズを使用している場合は、定期的にサイトをスキャンしてファイルやDBにマルウェアがあると警告が出ます。通常のファイルやDBの内容を悪意のあるコードとして誤って認識することがありますが、警告メールを受信したら、実際にマルウェアに感染しているかどうかを確認することができます。
コメントを残す