
構成可能なインジケーターとヒューリスティックを介してWordPressのシャドウ管理者アカウントを検出し、保護されログ記録されたクリーンアップで選択したアカウントを削除します。マルウェアは削除しません。
=== wp2shell IOC Scanner === Contributors: michaelkanda Author URI: https://designare.at Plugin URI: https://github.com/michael-kanda/Wp2shell-ioc-scanner Tags: security, incident-response, wordpress, shadow-admin, ioc Requires at least: 6.0 Tested up to: 7.0 Requires PHP: 7.4 Stable tag: 1.4.0 License: GPLv2 or later License URI: https://www.gnu.org/licenses/gpl-2.0.html
デフォルトで読み取り専用の wp2shell トリアージ: パッチ状態、永続的なデータベースおよびファイルシステムのアーティファクト、アカウントチェック、証拠のエクスポート。
== 説明 ==
wp2shell IOC Scanner は、CVE-2026-60137 および CVE-2026-63030 向けの、範囲が限定され、デフォルトで読み取り専用のトリアージヘルパーです。
以下をチェックします:
結果は 4 つの信頼レベルを使用するため、日常的な更新が高信頼度のアカウントや整合性の所見のように提示されることはありません。ユーザーおよびファイルシステムの処理は範囲が限定され、キャッシュされます。スケジュールされたスキャンがキャッシュを更新します。
監査画面は、パスワードハッシュ、セッショントークン、またはアプリケーションパスワードを含まない、範囲が限定された JSON 証拠と CSV チェック結果をエクスポートします。また、WordPress の外部で収集する必要がある外部ログおよびホスト証拠も特定します。
一致なしは完全な安全を意味しません。 スキャナーは WordPress 内で実行されるため、侵害されたコードが結果を偽装する可能性があります。オフラインのファイル比較、サーバー/WAF/PHP ログ、プロセスおよびネットワークのレビュー、または専門的なインシデントレスポンスの代わりにはなりません。
== 制御されたクリーンアップ ==
破壊的なクリーンアップはデフォルトで無効です。証拠をエクスポートし、ターゲットを独立して検証した後、これを wp-config.php に一時的に追加します:
define( 'WP2S_IOC_ENABLE_CLEANUP', true );
削除には、ターゲット固有の権限、nonce、型指定された DELETE 確認、自己/最終管理者ガード、およびコンテンツ削除前の追加確認が必要です。隠された ID は、新しい生の比較と依然として一致する必要があります。マルチサイトでの削除はブロックされます。
ローカルのアクティビティ履歴は、改ざん防止機能を備えていません。wp2s_ioc_user_deleted アクションは、イベントをリモートロガーまたは SIEM に転送できます。
== インストール ==
/wp-content/plugins/ にアップロードします。== よくある質問 ==
= これでサイトがクリーンであることが証明されますか? =
いいえ。侵害された可能性のあるランタイムの内部から、範囲が限定されたアーティファクトのリストをチェックするだけです。
= マルウェアを削除しますか? =
いいえ。オプションのクリーンアップは、明示的に選択された 1 人のユーザーのみを削除します。ファイル、バックドア、cron 永続化、またはオペレーティングシステムの侵害は削除しません。
= マルチサイトをサポートしていますか? =
スキャンにはネットワークプラグインパスが含まれますが、ネットワークとサイトのユーザースコープが異なるため、隠されたアカウントの比較と削除は無効になっています。
== 変更履歴 ==
= 1.4.0 =
= 1.3.1 =
= 1.3.0 =
= 1.2.0 =
= 1.1.0 =
= 1.0.0 =
== アップグレード通知 ==
= 1.4.0 = クリーンアップはデフォルトで無効になり、証拠のエクスポート後に wp-config.php で明示的に有効にする必要があります。