本文へ移動
  1. トップ
  2. 事例
  3. 非営利団体で、不正なアクセスを受けた WordPress のサイトを調べ、入口をふさいで不正なアカウントと投稿を消した
事例

非営利団体で、不正なアクセスを受けた WordPress のサイトを調べ、入口をふさいで不正なアカウントと投稿を消した

変わったこと

データがまとめて持ち出されていないことを確かめ、4 日目に後片付けまで終えた

困っていたこと

  • 管理画面に、作った覚えのない管理者のアカウントが 150 件を超えて並んでいた
  • 日付を何年も前に偽った不正な投稿が公開され、トップページの新着にも出ていた
  • サイトを作った制作会社が何年も前に自動更新を切っていて、WordPress の緊急の修正が当たっていなかった
  • お問い合わせフォームで受け取った内容が、持ち出されていないか分からなかった

行ったこと

  1. 通信の記録を調べる

    サーバーの通信の記録を全期間たどり、ログインの画面を通らずに管理者を作れる WordPress 本体の欠陥が使われたと突き止めた

  2. 入口をふさぐ

    WordPress 本体とプラグインを修正版に更新し、使っていない入口と、配布が止まっていたプラグインも止めた

  3. 不正なものを消す

    被害の前と後のバックアップを比べ、もとのアカウントと記事を残したまま、増えたアカウント・投稿・データだけを消した

  4. パスワードと鍵を変える

    ユーザーとデータベースのパスワード、セキュリティキーを変え、自動更新を有効に戻した

変わったこと

  • 入口になった WordPress 本体の欠陥は、気づいた日のうちに修正版へ更新してふさいだ
  • 不正なアカウント 151 件と投稿 23 件、攻撃で作られた不要なデータを消した
  • データベースがまとめて持ち出されていないことを、4 つの経路から確かめた
  • 自動更新を有効に戻した。その後に出た WordPress のセキュリティの修正 2 回は、自動で当たっている(2026 年 10 月時点)

事例の詳細

非営利団体様の WordPress のサイトで、作った覚えのない管理者のアカウントが見つかりました。調べたところ、WordPress 本体の欠陥を突かれ、20 日間にわたって外から侵入されていました。

ログインの画面を通らずに管理者を作れる欠陥を突かれていました

  • 使われたのは WordPress 本体の欠陥です。欠陥の内容が公表された 2 日後から、侵入が始まっていました
  • ログインを守るプラグインは正しく動いていましたが、ログインの画面を通らない入り方だったため、守る範囲の外でした
  • WordPress には、こうした欠陥の修正を自動で当てる仕組みがあります。このサイトでは、作った制作会社が何年も前に自動更新を切っていたため、修正が当たっていませんでした
  • 不正な投稿は日付を何年も前に偽ってあり、記事の一覧の最後に隠れていました。トップページの新着にも出ていました

通信の記録・ファイル・バックアップから被害の範囲を確かめました

  • サーバーの通信の記録を全期間たどり、入口と、入ってきた相手を確かめました
  • WordPress 本体とプラグインのファイルを、公式に配られているものと照らしました(本体 3,485・プラグイン 1,151 のファイル)。照らしたファイルに、書き換えや不正に置かれたものはありませんでした
  • 被害の前と後のバックアップを比べ、増えたものと変わったものを洗い出しました。もとからあった記事やページは書き換えられていませんでした
  • データベースがまとめて持ち出されていないことを、4 つの経路(サイトの書き出し・データベースへの直接の接続・管理画面への出入り・問い合わせの一覧の画面)から確かめました。少量の読み出しは行われていました。その中身は通信の記録に残らないため、確かめられなかったこととして報告書に記載しました

入口をふさぎ、不正なアカウントと投稿を消しました

  • 気づいた日のうちに WordPress 本体を修正版に更新し、入口をふさぎました。プラグイン 9 件も更新しました
  • 不正なアカウント 151 件と投稿 23 件、攻撃で作られた不要なデータを消しました
  • 使っていない入口(XML-RPC)を止め、セキュリティの問題で配布が止まっていたプラグインを消しました
  • ユーザーとデータベースのパスワード、セキュリティキーを変えました。公開の場所に置かれていた古いバックアップのファイルも撤去しました
  • 自動更新を有効に戻し、緊急の修正が自動で当たるようにしました
  • 主なページの表示、お問い合わせフォームの表示、画像を確かめました

4 日目に作業を終え、その後の修正も自動で当たっています

4 日目に後片付けまで終え、何が起きて、何をして、何が確かめられなかったかを報告書にまとめました。有効に戻した自動更新により、その後に出た WordPress のセキュリティの修正 2 回は自動で当たっています(2026 年 10 月時点)。

使った仕組み

  • サーバーの通信の記録(アクセスログ)

    入口と、入ってきた相手、データの持ち出しの有無を確かめるのに使った

  • WordPress の公式の照合用の値(チェックサム)

    本体のファイルが書き換えられていないかを、公式に配られているものと照らした

  • 被害の前と後のバックアップ

    2 つを比べて、増えたもの・変わったものを洗い出した。入られた後のものは、サイトを戻すのには使わなかった