インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

WordPressサイトがハッキングされた時の対処法と復旧手順を徹底解説

WordPressサイトがハッキングされた時の対処法と復旧手順を徹底解説

WordPressサイトは時にハッキング被害に遭うことがあります。ハッカーはどのような手段でサイトへ侵入してくるのか、自分のサイトが被害を受けているかどうかをどう見分けるのか、そして万が一被害に遭った場合にどう復旧すればいいのか。本記事では、これらの疑問を順番に詳しく解説していきます。

ハッカーがサイトに侵入するために使う主な手法

執拗なハッカーは数多くの方法を使ってWebサイトへの侵入を試みます。しかし、その中でも特に侵入されやすいと知られている「定番の抜け穴」がいくつか存在します。

古いまま放置された無料テーマ・プラグイン

WordPressサイトがハッキングされた時の対処法と復旧手順を徹底解説

テーマやプラグインのアップデート内容は通常、チェンジログ(更新履歴)で公開されます。その中にはセキュリティ修正が含まれていることが多く、脆弱性の詳細が明らかになったにもかかわらず未更新のまま運用されているサイトは、ハッカーにとって格好の標的になります。また、WordPress本体も頻繁にアップデートされるため、更新を怠ると攻撃を受けやすくなります。さらに、無料のプラグインやテーマは開発者に収益面での動機が乏しく、セキュリティホールが放置されやすいという問題点もあります。

信頼できないホスティング環境

利用しているホスティング会社のセキュリティ体制が不十分であれば、あなたのサイトも自動的に危険にさらされます。調査によれば、セキュリティ侵害の40%以上がホスティング側に起因するとされています。

脆弱な管理者ID・パスワード

WordPressの管理ユーザー名を「admin」のままにし、弱いパスワードを使っていると、ハッカーに思うがままに操作される可能性があります。この手の弱点は突くのが非常に簡単なため、ハッカーはソフトウェアを使って常時インターネット上をスキャンし、こうした脆弱なサイトを探しています。

PHP・データベースへの不正なコード注入

防御策が講じられていないWordPressサイトでは、コードを注入することでデータベースへのアクセスを許してしまうことがあります。このレベルの脆弱性を突かれると、ハッカーはほぼ無制限の権限を得ることになります。サイトURLの強制リダイレクト、ページの削除、コンテンツの改ざん、最悪の場合はサイト全体の削除さえ起こり得ます。

これらがハッカーがWordPressサイトに侵入する際に利用する代表的な経路です。次に、こうした攻撃を受けていないかを確認する方法を見ていきましょう。

サイトがハッキングされたかどうかを見分ける方法

PHPインジェクション(コード注入)の被害に遭った場合、GoogleやBingなどの検索エンジンやブラウザが、訪問者がサイトに到達する前に警告メッセージを表示します。

WordPressサイトがハッキングされた時の対処法と復旧手順を徹底解説

その他、以下のような兆候が現れた場合は、サイトがハッキングされている可能性があります。

ヘッダーやフッターにスパムが挿入されている。違法な画像・動画、非合法サービス、薬物、アダルトコンテンツなどが含まれることがあります。こうしたスパムはページデザインを一切考慮せずにコンテンツ内へ注入されるため、暗い背景に暗い文字色で埋め込まれ、人間の目にはほぼ見えない場合があります。しかし検索エンジンはこうした不正な挿入を見逃しません。該当する場合、Googleサーチコンソールからマルウェアに関する警告が届くことがあります。

WordPressサイトがハッキングされた時の対処法と復旧手順を徹底解説

自分でも訪問者でも検索エンジンでも、見覚えのない怪しいページやコンテンツが発見される。下記のような画面が表示された場合、あなたのサイトは訪問者へマルウェアを配布する拠点として悪用されています。

WordPressサイトがハッキングされた時の対処法と復旧手順を徹底解説

ユーザーから「スパムサイトや悪質なページに勝手に飛ばされる」という報告がある。サイトがフィッシング攻撃に利用されている可能性があります。その場合、下記のような警告メッセージが表示されることがあります。

WordPressサイトがハッキングされた時の対処法と復旧手順を徹底解説

ホスティング会社から「スパム行為や悪質な活動に利用されている」と通知が来る。状況によっては、プロバイダー側がサイトを一時的にオフラインにする措置を取ることもあります。

被害の修復とセキュリティホールのふさぎ方

まず大前提として、常にサイトのバックアップを取る習慣をつけましょう。手軽に行うにはWPバックアップ系プラグインの活用が便利です。バックアップすべき対象は基本的に次の2つです。

  • wp-content フォルダ
  • データベース

その上で、以下の方法を使って被害を修復していきます。

プラグインを無効化する

WordPressサイトがハッキングされた時の対処法と復旧手順を徹底解説

管理画面のプラグインページにアクセスできるなら、まずすべてのプラグインを無効化し、問題が解消するか確認しましょう。もしプラグインページ自体にアクセスできない場合は、FTPでブログに接続し、プラグインフォルダ名を変更するという方法があります。

FTPでフォルダ名を変更した後、WordPressのプラグインページを読み込むと、すべてのプラグインが検出され、自動的に無効化された状態になります。その後、プラグインを1つずつ有効化していき、サイトに悪影響を与えている犯人を特定しましょう。

設定ファイル(wp-config.php)を確認する

サイトを開くたびに「データベースに接続できません」というエラーが出る場合は、FTPでサイトに接続し、「wp-config.php」ファイルを開いて、ユーザー名・パスワード・データベース名が正しいかを確認してください。

それでも問題が解決せず、データベースや管理者ログイン情報に変更がないことが確認できている場合は、ホスティング会社に連絡し、データベース関連の更新情報がないか問い合わせましょう。

WordPressを再インストールする

WordPressサイトがハッキングされた時の対処法と復旧手順を徹底解説

「wp-content」ディレクトリ以外のWordPress本体ファイルは、ほぼ安全に再インストールできます。再インストールするには、WordPressの管理画面にログインし、「ツール」→「アップグレード」から再インストールオプションを選択します。内蔵のアップデーターが、テーマやプラグイン関連のファイルには触れずに、コアファイルだけをすべて入れ直してくれます。

FTPを使って手動で再インストールすることも可能です。ただし、「wp-content」フォルダを上書きしないよう細心の注意が必要です。確実に作業するには、古いファイルを削除してから新しいファイルをアップロードするのがベストです。

データベーステーブルを修復する

原因がプラグイン・ホスティング・WordPressコアファイルのいずれでもないと特定できたら、phpMyAdminを使ってデータベーステーブルの修復を試みましょう。手順は、ホスティング会社に連絡してphpMyAdminへのアクセス方法を確認し、ログイン後、データベーステーブルに対して「修復」を実行します。

まとめ

WordPressサイトのハッキング被害の発見と復旧は決して簡単な作業ではありませんが、本記事で紹介した手順を踏めば、かなりのところまで対応できるはずです。あなたが実践している有用な発見・修復の方法があれば、ぜひコメント欄でシェアしてください。

  1. WordPress がハッキングされた?ハッキングされた WordPress サイトをスキャンしてクリーンアップ

    あなたのWordPressはハッキングされていますか?それとも、あなたのウェブサイトに何か問題があると思いますか? WordPress がハッキングされている疑いがある場合に最初にすべきことは、Web サイトをスキャンすることです。 これにより、ハッキングに関する疑いが確認され、サイトを正常な状態に戻すための最善の行動方針を決定するのに役立ちます。 ハッキングされたWordPressサイトについてパニックに陥っているウェブサイト管理者から毎日メールが届きます.一部のユーザーは、ウェブ ホストがアカウントを一時停止したため、ウェブサイトにアクセスできなくなりました。また、wp-

  2. WordPressデータベースのクリーンアップ方法|サイト高速化のための最適化手順とおすすめプラグイン5選

    WordPressサイトを快適に、そして高速に運用したいなら、データベースから不要なデータを取り除く「クリーンアップ」は欠かせません。WordPressデータベースのクリーンアップは、ページの表示速度を改善するために非常に効果的なメンテナンス作業です。キャッシュの活用、画像の最適化、JavaScriptの遅延読み込み、未使用CSSの削除といった他のパフォーマンス対策と併せて定期的に行うことで、より大きな効果が得られます。WordPressのデータベースには、投稿や固定ページなどのコンテンツだけでなく、コメント、リンク、ポートフォリオ項目、フォームの送信内容、プラグイン設定、テーマ設定、メディア