WordPressサイトでよくあるセキュリティ上のミス8選とその正しい対策方法
WordPressのセキュリティミス: ご存知でしたか?WordPressのウェブサイトには、毎分約90,978件ものハッキング攻撃が試みられているのです。一度サイトがハッキングされると、攻撃者はそのサイトを利用して、スパムメールの送信(いわゆるフィッシング詐欺)、他サイトへの攻撃、スパムリンクの注入、訪問者の不正リダイレクトなど、さまざまな悪意ある活動を実行します。
だからこそ、WordPressサイト運営者はセキュリティを真剣に考える必要があります。すべてのセキュリティ課題を一発で解決する「銀の弾丸」は存在せず、多くのことを正しく行う必要があります。インターネット上にはサイトを安全に保つための無数のアドバイスが溢れていますが、中には矛盾するものや時代遅れの情報も少なくありません。サイト運営者がすべきこと・すべきでないことに関する意見が乱立し、混乱の中でミスは避けられません。
サイトのセキュリティ維持は決して簡単な作業ではありません。特に新規のサイト運営者は、一般的なハッキング攻撃に対して脆弱になるようなミスを犯しがちです。ウェブサイト運営者が陥りがちなセキュリティミスを把握しておくことは、それらを回避するために非常に有効です。そこで本記事では、多くのWordPressサイト運営者が犯しがちなミスとその解決策をまとめました。
WordPressサイト運営者が犯しがちな主なセキュリティミス
以下の対策を実施する前に、まずはWordPressセキュリティ監査を実施することをおすすめします。
1. WordPressコア・プラグイン・テーマを更新しない
WordPressコアおよびアドオン(テーマ・プラグイン)を最新の状態に保つことは、基本的かつ重要なセキュリティ対策です。更新は新機能の追加だけでなく、脆弱性の修正にも役立ちます。WordPressのエコシステムでは脆弱性に関するニュースが瞬く間に拡散し、ハッカーはその隙を狙って攻撃を仕掛けてきます。脆弱性を修正するはずの更新を行わなければ、あなたのサイトは侵入されやすい状態のまま放置されることになります。
更新しない理由は様々です。更新とセキュリティの関係を理解していない運営者もいれば、互換性の問題を恐れる人もいます。確かに、WordPressコアやアドオンの更新後にサイトが壊れるケースは存在します。
ただし、WordPressのアップグレードは過去のバージョンとの互換性を保つよう設計されています。つまり、バージョン4.1で稼働しているサイトでも最新版(例えば4.9)へ更新できます。とはいえ、どれほど注意を払っても、更新によってサイトが不具合を起こす報告は後を絶ちません。最新のWordPress 4.9.6でもそのような事例がありました。
テーマやプラグインといったアドオンの更新でも同様の問題に遭遇する可能性があります。互換性の問題は、開発者が急いで更新をリリースした場合や、開発者の技術力不足によって起こることが多いのです。プラグインやテーマの市場は競争が激しく、他社との差別化のため、開発者は短時間で次々と新機能を追加する pressure にさらされています。十分な検証期間がないままリリースされた結果、古いWordPressバージョンを使用しているユーザーが、最新の数バージョンにしか対応していないプラグインへ更新すると、サイトが壊れてしまうのです。
こうしたコアとアドオン間の互換性への懸念から、セキュリティ更新をスキップしてしまう運営者もいます。
解決策: ステージング環境の活用が有効です。WordPressコアやアドオンのインストールをテストする目的で、サイトの複製を作成することを「ステージング」と呼びます。BlogVaultのようなバックアップサービスや、Kinstaのようなホスティング事業者はステージング環境を提供しています。まず利用中のホスティング会社やバックアップサービスにステージング機能があるか確認し、なければ対応サービスに登録しましょう。
また、プラグイン・テーマ・コアの更新に加えて、WordPressソルトやセキュリティキーの定期更新も強くおすすめします。
2. 品質の低いアドオンを使用している
すべてのWordPressプラグインやテーマが高品質というわけではありません。品質保証チェックを怠っているものもあれば、素人プログラマーによって開発されているものもあります。ユーザーは導入・購入する製品を慎重に見極める必要があります。しかし残念ながら、多くのWordPressユーザーは技術的な知識を持たず、プラグインやテーマの良し悪しを判断できません。
解決策: そうしたユーザーのために、優れたテーマやプラグインを見分けるポイントを紹介します。
i. 信頼できる提供元(WordPress公式プラグインディレクトリや、Elegant Themes、ThemeForestなどの人気販売元)から入手する。
ii. WordPress公式ディレクトリで高い評価を受けており、実際にサイトで使用したユーザーのレビューがあることを確認する。Google検索すればレビューはすぐに見つかります。
iii. 長期間リリースされ続けている実績のあるプラグインかを確認する。WordPressディレクトリや公式サイトに記載されているセキュリティ更新履歴やバグ修正履歴をチェックしましょう。
iv. 頻繁に更新されており、直近の更新が2ヶ月以内であることを確認する。
3. 海賊版(不正コピー)のプラグイン・テーマを使用している
有料プレミアムテーマやプラグインを無料で配布しているウェブサイトが数多く存在します。こうした無料製品の使用は大惨事につながりかねません。これらのWordPressアドオンの多くには、意図的にマルウェアが仕込まれているからです。不正なアドオンをサイトにインストールすることは、ハッカーに玄関の鍵を開けて招き入れるようなものです。攻撃者がインストールしたテーマ/プラグインの悪意あるコードを経由してサイトに侵入すると、スパムメール送信や他サイトへの攻撃など、さまざまな悪事にあなたのサイトを利用します。さらに、マルウェアに感染したサイトは「侵害されたサイト」とみなされ、ホスティング会社によるアカウント停止、Googleなどの検索エンジンによるブラックリスト登録、AdWordsアカウントの停止などを引き起こします。
解決策: ThemeForestやElegant Themesなどの信頼できるマーケットプレイスから正規のテーマ・プラグインを購入しましょう。セール期間中なら大幅に割引価格で購入できることもあります。また、希望するテーマやプラグインの公式サイトを直接確認するのも良い方法です。
4. 使用していないプラグイン・テーマを放置している
使っていないテーマやプラグインをサイトに残しておくと、ハッカーに侵入の隙を与えることになります。多くの運営者は、非アクティブなアドオンを更新しません。更新は新機能をもたらすものであり、使用していないプラグインなら新機能は不要だと考えているからです。しかし、脆弱性を修正するための更新がリリースされていた場合、更新するまでサイトは危険にさらされ続けます。
解決策: 唯一の解決策は、非アクティブなWordPressテーマやプラグインを削除することです。手順は以下の通りです。
WordPressダッシュボードから「インストール済みプラグイン」ページにアクセスします。
ページ内にある「非アクティブ(Inactive)」を選択します。
そこから非アクティブなプラグインを削除できます。ただし「非アクティブ」ボタンを押す前に、そのプラグインが近い将来本当に不要になるのかをよく確認しておきましょう。
5. 脆弱なログイン運用をしている
特に危険なログイン習慣として、「推測されやすいログイン情報の使用」と「サイト使用後のログアウト忘れ」の2つが挙げられます。攻撃者は、adminのような覚えやすいユーザー名とpassword123のような単純なパスワードの組み合わせでログインを試みるボットをプログラムし、サイトをハッキングします。この手口は「ブルートフォース攻撃(総当たり攻撃)」と呼ばれます。
解決策: 固有の(推測困難な)ユーザー名とパスワードを使用することが推奨されます(WordPressログインページ保護ガイドも参考にしてください)。デメリットとしては、複雑な認証情報は覚えにくい点が挙げられます。そのため、認証情報をまとめたドキュメントを管理し、不正アクセスを防ぐために必ず暗号化して保管しましょう。
6. 全ユーザーに管理者権限を付与している
全員を管理者にするのは悪手です。特に、運営者が直接顔を知らない多数のユーザーがいるサイトでは顕著です。WordPressでは、管理者、編集者、投稿者、寄稿者、購読者、SEOマネージャー、SEO編集者といった役割をユーザーに割り当てられます。全員を管理者にするのは危険です。サイトのあらゆる領域へのアクセスが許可されてしまうからです。
ユーザーにサイト全体への無制限なアクセスを許すと、悪用につながります。人気テックメディアのTechCrunchが、ハッカーグループOurMineによってハッキングされた事例がその好例です。OurMineはあるユーザーアカウントへのアクセスを獲得した後、サイトに投稿できるようになりました。TechCrunchがハッキングされた翌朝、読者が目にしたホームページのスクリーンショットがこちらです。
解決策: WordPressの各ユーザー役割は、サイトの特定領域にのみアクセスを許可するよう設計されています。ユーザーにサイトで何をしてもらいたいか based に、適切な役割を割り当てましょう。この原則に従えば、信頼できる人物だけがサイト全体にアクセスできる状態を保てます。万が一問題が発生した場合も、責任の所在を特定できます。
7. バックアップを取っていない
バックアップはあなたのセーフティネットです。備えていないと、災害発生時に深刻な事態に陥ります。サイトがハッキングされて投稿が削除されても、バックアップがあれば簡単に元の状態へ復元できます。しかし、どんなバックアップサービスでも良いわけではありません。効率の悪いサービスも多いのです。例えば、多くのバックアッププラグインはバックアップをWebサーバー上に保存します。さらに、保存先が1箇所だけのサービスもあります。Webサーバーはバックアップ保存先として理想的ではありません。通常の処理に加えてバックアップの負担がかかり、サイト速度が低下します。また、バックアップが1つしかない場合、それを失ったときに頼るべき手段がなくなってしまいます。
解決策: バックアップサービスを選ぶ前に、機能を確認してバックアップの保存場所をチェックしましょう。明確な情報が見つからない場合は、保存場所や複数拠点での保存の有無について直接メールで質問してみましょう。信頼できるバックアップの選び方については、専用ガイド記事も参照してください。
8. セキュリティサービスを利用していない
多くのサイト運営者、特にアクセス数の少ない小規模サイトの運営者は、「自分のサイトはささやかなのでハッカーの標的にならない」と考えがちです。しかし今日のハッカーには、小規模サイトを攻撃する plenty の理由があります。ファイルの保管庫にしたり、スパムメールの送信基盤にしたりするなど、用途は多岐にわたります。実際、多くのハッキンググループはむしろ小規模サイトを好んで攻撃します。小規模サイトはセキュリティが甘く、ハッキングしやすいからです。彼らは大規模なブルートフォース攻撃を仕掛け、ボットで正しいユーザー名とパスワードを総当たりで推測し、サイトへの侵入を試みます。最も好まれる攻撃手法の一つは、脆弱なプラグインやテーマを悪用することです。
解決策: 標準的なセキュリティサービスは、ハッカーによるブルートフォース攻撃を防ぐWordPressファイアウォールなど、不可欠なセキュリティ機能を提供しています。
上記の対策に加えて、さらなるセキュリティ強化策も実施できます。「wp-config.phpでWordPressサイトを守る」ガイドをぜひ参考にしてください。
プラグイン、テーマ、あるいはコア自体に脆弱性が発見されると、開発者は更新を通じてパッチをリリースします。したがって、すべてのテーマ・プラグイン・WordPressコアを常に最新の状態に保つことは、優れたセキュリティ慣行です。最高クラスのWordPressセキュリティプラグインの一つであるMalCareは、サイト管理機能を備えており、MalCareのダッシュボードからプラグイン・テーマ・WordPressコアを一括更新できます。複数のサイトを管理している方にとって特に便利です。各サイトに個別にログインしてテーマ・プラグイン・コアを更新するのは時間のかかる作業ですが、MalCareのようなサービスなら、サイト運営者が良好なセキュリティ慣行を守りやすくなります。
ファイアウォールやサイト管理に加えて、セキュリティプラグインは日次スキャンサービスも提供しています。サイトがマルウェアに感染していた場合は、ハッキングされたサイトの修復をサポートしてくれます。チームにWordPressサイトのメンテナンスを丸ごと委託したい方には、WP Buffsが最適な選択肢となるでしょう。1サイトでも1,000サイトでも、更新、セキュリティ、サイト速度、継続的な編集作業をすべて引き受けてくれます。
次にすべきこと
優れたWordPressセキュリティプラグインの導入は、安全なサイト構築、そしてWordPressを守るための第一歩です。その他にも、IPブロッキング、ログインページの保護、WordPressセキュリティ完全ガイドの実践など、追加で講じられるセキュリティ対策があります。
もし過去にこれらのミスを犯したことがあるなら、本記事が何が間違っていたのか、そしてどう改善すればよいのかを理解する助けとなれば幸いです。WordPressのセキュリティミスやその解決策に関するご質問があれば、お問い合わせページからお気軽にご連絡ください。
-
WordPressで未使用のCSSを削除(または遅延読み込み)してサイトを高速化する方法
WordPressサイトから未使用のCSSを削除して、ウェブサイトをもっと速くしたいと思いませんか? ウェブサイト最適化の重要な目標のひとつは、不要なコードを取り除くことです。これによりページ全体のサイズが減り、読み込み時間が短縮され、訪問者により快適なユーザー体験を提供できます。 ページサイズを大きく削減できる分野のひとつが「スタイリング」です。ウェブサイトのスタイリングは、HTMLやJavaScriptと並ぶWebの中核技術であるCSS(Cascading Style Sheets:カスケーディングスタイルシート)と呼ばれるルールベースの言語によって制御されています。 CSSは、ページの色
-
【要注意】セキュリティプラグインWordfenceが勝手に無効化される?原因と対処法を解説
近年、WordPressユーザーの間で大きな話題となっているセキュリティ問題の一つが、「Wordfenceが自動的に無効化される」という現象です。有名なWordPressセキュリティプラグインであるWordfenceが、何者かによって勝手に無効化・削除されてしまい、被害を受けたユーザーにはメールで通知が届くというものです。 攻撃の原因はJetpackにある可能性も この攻撃の主な原因とされているのが、Jetpackプラグインの存在です。漏洩した認証情報を悪用したハッカーが、Jetpackを「入り口」にしてサイトへ侵入しているケースが報告されています。 JetpackがWordPress