WordPressは
侵入経路の実態|狙われるのはこの3つ
- 古い
プラグイン・テーマ・本体の — 最も脆弱性 多い 侵入経路です。 脆弱性が 公表されると、 その 情報を もとに 未更新の サイトを 探すスキャンが 一斉に 始まります。 「何年も 更新していない プラグイン」は、 鍵の かかっていない 裏口と 同じです - ログイン画面への
総当たり攻撃 — wp-login.php は場所が 世界共通なので、 機械的に ID・パスワードの 組み合わせを 試す攻撃が 常時飛んできます。 ユーザー名が 「admin」で パスワードが 単純なら、 突破は 時間の 問題です - 使い回された
パスワードの — 他の流出 サービスから 漏れた メールアドレスと パスワードの 組み合わせを 試す攻撃です。 パスワード自体が 複雑でも、 使い回していれば 意味が ありません
逆に
優先度順・対策チェックリスト
| 優先度 | 対策 | 目安時間 |
|---|---|---|
| 高 | 本体・ | 30分〜 |
| 高 | 全ユーザーの | 30分 |
| 高 | バックアップの | 1時間 |
| 中 | ログイン画面の | 1時間 |
| 中 | 不要ユーザー・退職者アカウントの | 30分 |
| 中 | セキュリティ | 1時間 |
| 低 | PHPバージョンを | 1時間〜 |
ここでバックアップを
「更新するとサイトが壊れそうで怖い」への答え
更新を
改ざんされてしまった場合の初動
- サイトを
一時的に — 改ざんされた閉じる サイトは 訪問者に マルウェアを 配布したり、 詐欺サイトへ 転送したりする 加害側に なります。 メンテナンス表示などで 公開を 止めるのが 最優先です - すべての
パスワードを — WordPress管理画面・FTP/SSH・変更する データベース・サーバーコントロールパネルまで 全部です。 侵入経路が 特定できていない 段階では、 どれが 漏れているか 分かりません - 感染範囲を
確認し、 — 改ざん前のクリーンな 状態に 戻す バックアップからの 復元が 最も 確実です。 「見つけた 不審ファイルだけ消す」 対応は、 埋め込まれた バックドアを 残しやすく、 再発の 典型パターンです - 侵入経路を
塞いでから — 原因再公開する (古い プラグイン等)を 放置したまま 復元すると、 数日で 再改ざんされます。 復元と 原因対処は セットです
サーバー側でできる防御も併用する
WordPress本体の
- WAF
(Webアプリケーションファイアウォール) — 攻撃的なリクエストを WordPressに 届く 前に 遮断する 仕組みです。 主要な レンタルサーバーの 多くは 管理画面から 有効化でき、 追加費用なしで 使える ことが 多いので、 まず 設定を 確認してください。 稀に フォーム送信などが 誤検知される ため、 有効化後は 主要な 導線の 動作確認を します - 海外IPからの
管理画面アクセス制限 — 攻撃の多くは 国外からの 機械的アクセスです。 運用上支障が なければ、 ログイン画面への 国外アクセス制限は 費用ゼロで 効果の 大きい 対策です - アクセスログの
保全 — 侵入された際、 いつ・どこから ・ 何を されたかを 追う 唯一の 手が かりが ログです。 サーバーの ログ保存期間を 確認し、 短すぎる 場合は 延長を 検討します
保守を外注すべきかの判断基準
次の
- 更新・バックアップを
「担当者が 気づいた とき」に しか やっておらず、 数か 月放置される ことがある - 更新して
不具合が 出た ときに、 原因を 調査して 直せる 人が 社内に いない - サイトが
事業に 直結しており、 改ざん時の 停止や 信用毀損が 許容できない
外注する
まとめ|対策の8割は「更新・パスワード・バックアップ」
WordPressの