出来事の日付:2026-04-13
ある長文のセキュリティー報告は、WordPressのプラグイン群が所有者の変更後、ひそかにサプライチェーン攻撃の手段へと変えられたと主張している。その投稿によると、クリスとのみ特定された買い手がFlippaを通じてEssential Plugin事業を買収し、その後の最初のSVNコミットを利用して、すでに数千のサイトから信頼されていたプラグインのモジュールにバックドアを仕込んだ。
研究者によると、影響を受けたプラグインのCountdown Timer Ultimateには、analytics.essentialplugin.comへ通信し、wp-comments-posts.phpというバックドアファイルをダウンロードして、それを使ってwp-config.phpに悪意あるPHPを挿入するwpos-analyticsモジュールが含まれていた。投稿によると、挿入されたコードは単純なスパム用ペイロードではなかった。コマンド・アンド・コントロール(C2)サーバーからスパムリンク、リダイレクト、偽ページを取得し、サイト所有者が不正利用を直接目にしないよう、Googlebotに対してのみ表示していた。
最も異例な主張は、コマンド・アンド・コントロール用ドメインの解決方法に関するものだ。研究者によると、マルウェアはイーサリアムのスマートコントラクトを使って稼働中のC2アドレスを参照していた。これにより、攻撃者は感染サイト上のコードを変更せずにドメインを変更できるため、従来型の停止措置の効果が低下すると考えられる。この点により、この事案は標準的なプラグイン侵害から、より持続性の高いインフラ上の問題へと変わっている。
投稿によると、この悪意あるモジュールは、バージョン2.6.7が2025年8月8日に公開された後、8カ月にわたって休眠し、2026年4月5日と6日に有効化された。また、サイト所有者は複数の日付のバックアップを比較し、プラグインのスナップショットを追跡することで変更を発見したという。これらはWordPress.orgの調査結果ではなく、研究者によるフォレンジック上の主張だが、侵害がどのように導入されたとされるのか、また、いつ実際に稼働し始めたとみられるのかを示せるほど具体的だ。
影響範囲は一つのプラグインにとどまらない。この報告によると、同じ作者系列の少なくとも30個のプラグインが、2026年4月7日にWordPress.orgプラグインチームによって恒久的に閉鎖された。さらに、analytics.essentialplugin.comのエンドポイントは現在、閉鎖を知らせるメッセージを返し、WordPress.orgで作者を検索しても、このグループの結果は表示されなくなっているという。正確であれば、プラットフォーム側は影響を受けた一つのパッケージだけを限定的に修復しようとするのではなく、プラグイン系列全体を遮断する形で対応したことになる。
この記事はマルウェアだけでなく、手続きについても扱っている。研究者は、WordPress.orgには所有権移転を警告し、支配権の変更を審査し、人気プラグインの所有者が変わった際にユーザーへ警告するための有意義な仕組みが存在しないと主張している。投稿によると、そうした仕組みがないため、信頼されているブランドを買収した後、悪意あるコードの配布経路へと変えることが可能になる。過去のDisplay Widgets侵害との比較は、この論点をさらに明確にする。所有権の変更がセキュリティー上の出来事として扱われなければ、同じ手口をはるかに大きな規模で繰り返せるということだ。
提供された証拠は単独のセキュリティー調査に基づくため、最も明確な報じ方は、そのようなものとして扱うことだ。ある研究者は、広範なプラグイン群が買収後に武器化され、その後WordPress.orgが影響を受けた作者系列を強制閉鎖したと述べている。投稿に記載された技術的詳細は、それ自体でニュースとして取り上げるに足るほど具体的だ。



