-
ハッキングされたWebサイトを修復する方法|DIYでマルウェアを駆除しサイトを復旧させる完全ガイド
Webサイトのセキュリティは、オンラインビジネスの成長において極めて重要な役割を果たします。近年、サイバー攻撃は年々増加しており、毎月新種のランサムウェアやクリプトマイナーが発見されています。そのため、中小企業は自社のオンラインビジネスを守るために、これまで以上にコストをかける必要があります。Juniper Researchのレポートによると、サイバー犯罪による損害額は今後さらに拡大すると予測されています。 また、Cybersecurity Venturesの年次犯罪レポートでも、企業への攻撃頻度は2秒に1回というペースで発生していると指摘されています。 実際に起きたインシデント事例 最近では
-
WordPressデータベースを守るには?ハッカーからサイトを保護する6つのセキュリティ対策
WordPressのデータベースを効率的に保護するためには、WordPressがどのようにデータベースを利用しているのか、ハッカーに悪用されやすい脆弱性は何か、そしてそれらの脆弱性をどう回避すればよいのかを理解することが重要です。 WordPressはどのようにデータベースを使っているのか? WordPressは、PHPをスクリプト言語として使用し(データベースへのデータ保存・取得)、MySQLをデータベース管理システムとして採用しています。PHPのコード内でSQLクエリを実行することで動作します。例えば、WordPressで構築されたビジネスサイトにログインする際、実際にログイン処理を行い、
-
McAfee・Bing・Yandex・Norton・Malwarebytesによる検索エンジンのブラックリスト登録を解除する完全ガイド
検索エンジンのブラックリストは、インターネット上で悪意のある活動を行う目的でホストされたウェブサイトに課される深刻な問題です。本記事では、主要な検索エンジンやアンチウイルス企業がどのようにサイトをブラックリストに登録するのか、そして実際に登録されてしまった場合の解除方法までを詳しく解説します。 検索エンジンとアンチウイルス企業によるブラックリスト登録とは Astraでは以前、Googleのブラックリストに関する記事を公開し、Google検索エンジンからブラックリストラベルを解除する方法についてご紹介しました。まず本記事でブラックリストの基本的な意味や、各検索エンジンがどのように悪意のあるサ
-
WordPressプラグイン「Slimstat」4.8以前のバージョンに発見されたストアドXSS脆弱性とは
WordPressのアクセス解析プラグイン「Slimstat」において、バージョン4.8以前にストアドXSS(クロスサイトスクリプティング)脆弱性が発見されました。執筆時点で、このプラグインは10万以上のウェブサイトにインストールされています。Slimstatは、アクセスログ、再訪問者や登録ユーザー、JavaScriptイベントなどをリアルタイムで監視・レポートすることで知られる、この分野で最も人気のあるプラグインの一つです。そのため、このXSS脆弱性の発見は業界全体に大きな波紋を呼ぶこととなりました。 Slimstat WordPressプラグインのリスクの現状 この脆弱性により、認証され
-
Googleの「このサイトはハッキングされている可能性があります」警告を削除する完全ガイド
Googleはハッキングされた、またはスパムコンテンツをホストしている可能性のあるウェブサイトに対して「このサイトはハッキングされている可能性があります」という警告を表示します。このような警告は見込み客を遠ざけ、ビジネスに深刻な影響を及ぼしかねません。サイト運営者にとって、Googleの警告は特に厄介な問題です。「なぜ自分のサイトがフラグを立てられたのか」「どうすれば警告を解除できるのか」とお悩みなら、この記事が役立ちます。警告の解除方法とサイトの安全確保のための対策を詳しく解説します。 まずは自分のサイトがブラックリストに登録されていないか確認しましょう。65以上のブラックリストをチェックで
-
WordPressのJavaScriptマルウェアを削除する方法|原因の特定から対策まで完全解説
WordPressのJavaScriptマルウェア除去の手法をご紹介する前に、まずJavaScriptとは何か、そしてWordPressサイトにおいてどのような役割を果たしているのかを簡単に確認しておきましょう。 ご存知でしたか?JavaScriptは、世界中のウェブサイトの94.5%で使用されているウェブ技術です。Webページのカスタマイズ、アニメーション、レスポンシブ対応など、ページを動的にする要素はすべてJavaScriptで実現できます。さらに、Node.jsのようなクロスプラットフォームのランタイムエンジンを使えば、サーバーサイドのコードも記述可能です。そして最大の魅力は、HTML
-
Googleの「先へ進むと不正サイトになります」警告を解除する方法|原因とレビュー申請テンプレート付き完全ガイド
昨夜までは何も問題がなかったのに、今日突然、自分のサイトにGoogleの赤い警告画面「先へ進むと不正サイトになります(Deceptive site ahead)」が表示された――そんな経験をお持ちの方は決してあなただけではありません。サイトは水面下で数週間にわたって異常を抱えていた可能性が高く、Googleが警告を表示したことで初めて表面化したのです。私たちの経験上、多くの場合、ハッキング自体はGoogleが検知して警告を表示する少なくとも3〜4週間前にすでに起こっています。 「先へ進むと不正サイトになります」警告とは? この警告メッセージは、サイトが第三者に侵害されている状態であることを訪
-
WordPressのwp-config.phpファイルを保護する方法を徹底解説
ハッカーの視点で考えてみてください。何千ものWebサイトが利用しているプラットフォームに侵入したり、複数のサイトに対してブルートフォース攻撃を仕掛けたりするのは、彼らにとって魅力的な標的です。WP-Scannerのようなオープンソースツールが出回っている現在、初心者レベルの攻撃者でも、プロフェッショナルなWordPressサイトに侵入し、悪夢のような被害をもたらすことが可能になっています。 その中でもwp-config.phpは、サイトの運命を左右する最重要ファイルの一つです。このファイルが漏洩すれば、サイト全体が危険にさらされます。本記事では、wp-config.phpファイルを安全に保護す
-
WordPressプラグイン「User Submitted Posts」に任意ファイルアップロードの脆弱性(ver=20190426)
WordPressプラグインを狙った一連の脆弱性情報の中から、新たな脆弱性の開示が確認されました。今回問題となったのは、フロントエンドからユーザーが投稿や画像をアップロードできる機能を持つWordPressプラグイン「User Submitted Posts」です。このプラグインは30,000以上のサイトで利用されており、深刻な任意ファイルアップロードの脆弱性が発見された当時は非常に人気のあるプラグインでした。本記事では、User Submitted Postsの脆弱性(エクスプロイト)の詳細について解説します。 サイトがハッキングされていませんか?こちらからメッセージをお送りいただく
-
WordPressライブチャットプラグインの脆弱性CVE-2019-12498とは?チャットセッション乗っ取りの脅威と対策
50,000以上のサイトにインストールされているWordPressの「WP Live Chat Support」プラグインに、重大な脆弱性CVE-2019-12498が再び確認されました。この脆弱性を悪用すると、認証を受けていない第三者でもチャット履歴を盗み見たり、進行中のチャットセッションを乗っ取ったりすることが可能になります。影響を受けるのはバージョン8.0.32以前です。本記事では、WP Live Chat Supportの脆弱性の詳細と対策について解説します。 背景:相次ぐ脆弱性の発覚 実は、わずか1か月前にも同プラグインには深刻なクロスサイトスクリプティング(XSS)の脆弱性が発見
-
PHP製オープンソース掲示板ソフト「MyBB」に保存型XSSの脆弱性――悪用手口と対策を解説
MyBB(旧称:MyBulletinBoard)は、PHPとMySQLをベースとした無料のオープンソース掲示板ソフトウェアです。しかし最近、バージョン1.8.20以前において、重大な保存型XSS(Cross-Site Scripting)およびRCE(リモートコード実行)の脆弱性が発見されました。この脆弱性により、掲示板に一般ユーザーアカウントを持つ攻撃者であっても、管理者へ悪意のあるプライベートメッセージを送信したり、悪意のある投稿を作成したりするだけで、掲示板全体を乗っ取ることが可能になってしまいます。 原因となった脆弱性 MyBBに存在していた主な脆弱性は以下の2つです。 投稿・プラ
-
Googleのフィッシング警告を削除する方法|審査リクエスト用テンプレート付き
サイトが乗っ取られると、検索結果ページ(SERP)にも警告が表示されます。あなたのサイトにもこのような警告が出ている場合、Googleのブラックリストに登録されています。潜在的な顧客がフィッシング警告によって遠ざけられている状態なので、迅速に対処することが重要です。 フィッシングとは? フィッシングは、オンラインユーザーを騙して個人情報を入力させるソーシャルエンジニアリング攻撃の一種です。攻撃者は信頼できる企業や組織になりすまし、情報の入力を求めてきます。例えば、銀行を装ったメールで「口座番号の確認」を求められるケースなどが典型的です。 あなたのサイトがフィッシング攻撃の踏み台にされる可能性も
-
「このサイトはコンピュータに損害を与える可能性があります」警告の原因と削除方法を徹底解説
「このサイトはコンピュータに損害を与える可能性があります」という警告メッセージは、Googleがユーザーを侵害された危険なウェブサイトから守るために表示するものです。通常、「戻る」リンクや「別の検索結果を試す」といった追加の案内とともに表示されます。一般の検索ユーザーにとっては多少不便に感じる程度かもしれませんが、自分が運営するサイトにこの画面が表示され始めたら、重大な問題のサインです。さらに、この警告が表示されるきっかけはさまざまです。本記事では、この警告が表示される主な原因と、ステップごとの削除手順を詳しく解説します。 サイトをブラックリストに登録されているかチェック当社のツール
-
GoDaddyでサイトが停止された?主な原因と復旧・予防策を徹底解説
GoDaddyのようなホスティングプロバイダーによるアカウント停止は、ウェブサイトのダウンタイムを引き起こします。つまり、サイトが停止されると、訪問者はあなたのウェブサイトにアクセスできなくなります。アカウント停止の最も一般的な原因は支払いの滞納ですが、それだけではありません。マルウェア感染、スパム行為、リソースの濫用なども、GoDaddyによるサイト停止につながる要因です。 アカウントの停止への対応は、一般のユーザーにとって決して簡単なことではありません。そこで本記事では、この問題を理解し、手間なく解消するための方法を解説します。「GoDaddy site suspended(サイトが停止さ
-
WordPressテーマハックとは?主な被害と削除・対策方法を徹底解説
WordPressのテーマはどのくらいの頻度で変更していますか?「WordPressテーマハック」という言葉を目にしたことはありますか?実は、WordPressのテーマがWebサイトのセキュリティ侵害の原因になり得ることをご存じでしたか?この記事では、WordPressテーマハックに関するこうした疑問にお答えし、テーマハックを取り除く具体的な方法についても解説します。 WordPressセキュリティに関する記事をもっと読みたい方は、Astra Securityの「WordPress Security」をご覧ください。 WordPressテーマとは? WordPressテーマとは、テンプレートと
-
韓国語SEOスパムとは?その仕組みと削除・対策方法を徹底解説
スパムとは、ユーザーにとって無関係な迷惑メールや広告などを指す総称であり、インターネット上のさまざまな犯罪に悪用されています。ハッカーが無害なユーザーを騙して偽物の商品を購入させたり、クリック詐欺に誘導したりするケースもあれば、競合サイトの検索結果を汚染する目的で使われることもあります。スパムは通常、マルチ商法やピラミッドスキーム、格安医薬品など、魅力的なオファーを餌にユーザーを標的にします。 近年、大規模な韓国語SEOスパムが発覚しました。このキャンペーンで特に警戒すべき点は、正規のウェブサイトの検索結果を汚染するために用いられた巧妙な手口です。スパマーの手法は日々高度化しており、書籍『Sp
-
WordPressプラグイン「Advanced Contact Form 7 DB」に深刻なSQLインジェクション(SQLi)脆弱性が発見
アクティブインストール数4万件を超える人気のWordPressプラグイン「Advanced Contact Form 7 DB」において、非常に深刻なSQLインジェクション(SQLi)脆弱性が発見されました。このContact Form 7関連の脆弱性は3月26日に初めて報告され、修正を施した新バージョン1.6.1が4月10日に公開されました。しかし、修正版がリリースされたとはいえ、現在利用中のユーザーには依然として懸念材料が残ります。なぜなら、この脆弱性はサブスクライバー(購読者)レベルのアカウントしか持たない攻撃者によっても悪用され得るからです。 Advanced Contact Form
-
WordPressプラグイン「Yellow Pencil」の脆弱性が悪用される ― 認証されていないユーザーによるリダイレクトと不正追加の被害
WordPressプラグイン「Yuzo Related Posts」の悪用騒動がまだ収まらないうちに、今度は「Yellow Pencil Visual Theme Customizer」プラグインにおける脆弱性の悪用が新たに報告されました。このプラグインは、WordPress公式ディレクトリから削除された時点で3万件以上のアクティブインストール数を誇る人気プラグインでした。セキュリティ研究者によって同プラグイン内の2つの脆弱性が公開されると、攻撃の試みは一気に拡大しました。その結果、多くのWordPressサイトが悪意のある外部サイトへ強制的にリダイレクトされる被害が発生しています。 現在の「
-
ウェブサイトのバックドアハッキングを検出・削除する完全ガイド
バックドアは、開発者がウェブサイトへアクセスするための正当な手段として使われることもあります。しかし、作成したのが開発者であれハッカーであれ、バックドアは常にウェブサイトのセキュリティにとって潜在的なリスクとなるのです。 ウェブサイトのバックドアを検出する方法 通常、ウェブサイトのバックドアを検出するのは決して簡単な作業ではありません。バックドアは正常なファイルやデータベースの間に巧妙に紛れ込んでおり、多くの場合、正規のコードと見分けがつきません。まさにその点を突いて、バックドアは管理者の目を巧みにかわしているのです。 さらに詳しく見ていきましょう。実際にバックドアにはどのような種類がある
-
PrestaShopがスパム悪用の被害に:偽アカウント作成・コメント・コンテンツ盗用の実態と対策(修正済み)
EC業界において、PrestaShopは名だたる大手プラットフォームの一つです。この無料のオープンソースCMSは現在、世界中で25万店以上のオンラインストアで利用されており、Wikipediaによれば100人以上のメンバーからなる専門チームによって管理・運営されています。しかし、だからといってサイバー攻撃に対して完全な免疫があるとは言い切れません。昨年スパム被害を受けたPrestaShopが、再び同じ箇所を攻撃されたのです。PrestaShopでサイトを運営している方なら、他人事とは言えません。PrestaShopによると、同プラットフォームは大規模なスパム悪用(エクスプロイト)を受けていると