WordPress有料プラグイン「Admin Menu Editor Pro」の更新配信経路が侵害され、悪意あるコードを含む2.35/2.36が少なくとも1,500サイトに導入されました。今日すべきことは、管理画面でバージョン確認、管理者ユーザーの棚卸し、そして再汚染を前提とした点検です。

2026年9月、WordPressの有料プラグイン「Admin Menu Editor Pro」の更新配信経路が侵害され、悪意あるコードを含むバージョン2.35と2.36が配布されたことが報じられました。開発者の説明では、少なくとも1,500サイトがこの更新を導入したとされています。「更新ボタンを押しただけ」で危険なコードが入る事例であり、WordPressで自社サイトを運用しているなら今日中にバージョンと管理者アカウントを確認しておきたい内容です。

何が起きたのですか?

報道によると、WordPressの有料プラグイン「Admin Menu Editor Pro」の更新を配信する経路が第三者に侵害され、悪意あるコードが混入したバージョン2.35および2.36が正規の更新として配布されました。導入されたサイトは開発者の説明で少なくとも1,500件とされています。

怖いのは、利用者側から見ると「いつもどおりのプラグイン更新」に見える点です。管理画面の更新通知に従って更新した結果として不正なコードが入るため、利用者の操作ミスやパスワードの弱さとは無関係に被害が起こり得ます。また、コードを削除しても更新経路が正常化されるまでは再び同じ更新が入る(再汚染する)可能性があります。

なぜ有料プラグインで起きやすいのですか?

WordPress.orgの公式ディレクトリで配布される無料プラグインは、公式リポジトリから更新が配信されます。一方、有料(Pro版)プラグインの多くは開発元が自前の更新サーバーからライセンス認証つきで配信します。つまり、更新の安全性はその開発元のサーバーやアカウントの管理状態に依存します。

そのためPro版プラグインは、開発元が侵害されると利用サイトへ一斉に悪性コードが届く「サプライチェーン型」の被害につながりやすい構造があります。有料だから安全、という理解は成り立ちません。WordPress側でも配布前の自動審査を強化する動きが報じられていますが、公式ディレクトリ外の配信経路までカバーされるとは限らないとみられます。

自分のサイトはどう確認すればよいですか?

管理画面から次の順で確認してください。所要時間は10分程度です。

  1. プラグイン → インストール済みプラグインで「Admin Menu Editor Pro」の有無とバージョンを確認。2.35/2.36なら影響を受けた可能性があります(無料版のAdmin Menu Editorとは別物です)。
  2. ユーザー → すべてのユーザーで「管理者」権限の一覧を表示し、心当たりのないアカウント、不自然な英数字のユーザー名、見慣れないメールアドレスがないか確認。
  3. プラグイン一覧に自分が入れていないプラグイン、説明文が空欄のものがないか確認。
  4. 設定 → 一般でサイトURLが書き換えられていないか、外観 → テーマファイルエディターでfunctions.phpの末尾に不審な長い文字列がないかを確認。
  5. Google Search Consoleの「セキュリティと手動による対策」に警告が出ていないか確認。検索結果からの流入だけ別サイトに飛ぶ改ざんは、この画面で気づけることがあります。

影響が疑われるときは何をすべきですか?

該当バージョンを使っていた場合は、プラグインを削除・無効化するだけでは不十分な可能性があります。侵入後に作られた管理者アカウント、別ファイルに書き込まれたバックドア、予約タスク(WP-Cron)などが残ると、更新を直しても再び改ざんされます。

手順としては、(1)侵害前のバックアップを確保、(2)全管理者のパスワードとサーバー・FTP・データベースの認証情報を変更、(3)ログイン中の全セッションを破棄、(4)ファイル全体をクリーンな状態から再構築、(5)数日間はファイル変更の監視を続ける、という流れが基本です。自力での判断が難しい場合は、被害の切り分けだけでも第三者に見てもらうことをおすすめします。WP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)でも、管理者アカウントやプラグイン構成の点検ポイントを確認できます。

中小企業は今日何をすべきか

  • 今日:管理画面「プラグイン」でAdmin Menu Editor Proのバージョンを確認し、2.35/2.36なら停止して調査に入る。同時に「ユーザー」で管理者権限のアカウントを全件棚卸しし、退職者や不明なアカウントを削除する。
  • 今週:有料プラグインの一覧(名称・開発元・ライセンス期限・自動更新の設定)を1枚の表にまとめ、更新は「即時自動」ではなくバックアップ取得後に手動へ切り替える運用を決める。
  • 今月:日次バックアップが実際に復元できるかを1回テストし、改ざん時に誰が何分以内に切り離すかの連絡手順を紙に書いておく。

よくある質問

プラグインの自動更新はオフにしたほうがよいのですか?

一律オフは推奨しません。放置による既知脆弱性の悪用のほうが件数としては多いためです。現実的な折衷案は、公式ディレクトリの無料プラグインは自動更新のままにし、開発元が独自配信する有料プラグインだけ手動更新にして、更新前にバックアップを取る運用です。

Admin Menu Editor Proを使っていなければ安心ですか?

このプラグインに限れば直接の影響はありません。ただし同じ構造の被害は他の有料プラグインやテーマでも起こり得ます。使用中の有料プラグインを棚卸しし、開発元からの告知を受け取れるメールアドレスが有効かを確認しておくことをおすすめします。

改ざんされたかどうか、素人でも見分けられますか?

検索結果から開くと別サイトに飛ぶ、心当たりのない管理者アカウントがある、Search Consoleに警告が出る、といった兆候は管理画面とブラウザだけで確認できます。一方でバックドアはファイル内部に隠れるため、兆候が1つでもあれば専門的な調査に切り替えたほうが安全です。

出典

この記事をシェア X でポスト LinkedIn