本文へ移動
  1. トップ
  2. コラム
  3. WordPress の被害を復旧したあと、再発を防ぐために変えること
コラム

WordPress の被害を復旧したあと、再発を防ぐために変えること

この記事の要点

復旧のあとは、入られた入口、増えたアカウント、知られたかもしれないパスワードと鍵、切られていた自動の更新の 4 つを、作業の前と違う状態にします。当社が対応した件では、自動の更新を入れ直したあと、WordPress のセキュリティの修正が 2 回、人の手を介さずに当たっています(2026 年 10 月時点)。

WordPress の被害を復旧したあとは、4 つのものを、入られる前と違う状態にします。入られた入口、増えたアカウント、知られたかもしれないパスワードと鍵、切られていた自動の更新です。そのうえで、何を確かめられて、何を確かめられなかったかを報告書に残します。

例にするのは、当社が 2026 年 8 月に対応した、非営利団体様の WordPress のサイトです。入られていたのは 20 日間で、気づいた日のうちに入口をふさぎ、4 日目に後片付けまで終えています。気づいた直後の動き方は、最初の 1 時間でやることの記事 にまとめました。

当社が対応した件の作業の前と後

当社が対応した WordPress のサイトの作業の前と後

作業の前

  • WordPress 本体の自動の更新が、設定のファイルで切られていた
  • 作った覚えのない管理者が 150 件を超えて並んでいた
  • 日付を何年も前に偽った投稿が、トップページの新着に出ていた
  • 使っていない外部連携の機能(XML-RPC)が動いたままだった
  • セキュリティの問題で配布が止まったプラグインが動いていた
  • 公開の場所に、古いバックアップのファイルが置かれていた

作業の後

  • 自動の更新を入れ直し、緊急の修正が自動で当たる
  • 不正なアカウント 151 件を消し、もとからあったアカウントを残した
  • 不正な投稿 23 件と、攻撃で作られた不要なデータを消した
  • 使っていない外部連携の機能(XML-RPC)を止めた
  • 配布が止まったプラグインを消した
  • 古いバックアップを撤去し、パスワードとセキュリティキーを変えた

入られた原因の欠陥は、気づいた日のうちに WordPress 本体を更新してふさぎ、使っていない機能も止めました

入口になったのは、ログインしなくても管理者を作れてしまう、WordPress 本体の欠陥でした。気づいた日のうちに、本体を欠陥を直した版に更新して、この入口をふさぎました。プラグインも 9 件を新しい版に更新しています。

外部のアプリから投稿するための機能(XML-RPC)は、今回の入口ではありませんでした。それでも、このサイトでは使っていなかったため止めました。使っていない機能を動かしておく理由はありません。

もう 1 つ見つかったのが、セキュリティの問題で、公式の配布の場所から取り下げられていたプラグインです。取り下げられても、すでに入っているサイトでは動き続けます。このサイトでは、取り下げのあと 3 か月動き続けていました。このプラグインは消しました。プラグインの性質は、用語集の プラグイン にまとめています。

復旧のあとは、入れているプラグインが今も公式に配られているかを、ときどき確かめておきます。

入られた後に増えたアカウントと投稿だけを消し、もとからの記事とアカウントは残しました

入られる前に取ってあったバックアップと、入られた後のサイトの写しを比べて、増えたアカウント・投稿・データを洗い出しました。消したのは、増えたものだけです。もとからあったアカウントと記事は残し、それらが書き換えられていないことも、2 つを比べて確かめました。

消したのは、不正なアカウント 151 件、不正な投稿 23 件と、攻撃で作られた不要なデータです。日付を偽って一覧の最後に隠れていた投稿の見つけ方は、最初の 1 時間の記事に書きました。

知られたかもしれないパスワードとセキュリティキーを変え、全員にログインし直してもらいました

入られていた間には、データベースからの小さな量の読み出しが行われていました。その中身は通信の記録に残らないため、特定できませんでした。中身が分からない以上、パスワードも知られたかもしれないものとして扱い、次の値を変えました。

変えたもの 変える理由
WordPress のユーザー 3 つのパスワード 残したアカウントに、入られている間に知られたかもしれない値を使わせない
データベースのパスワード 設定のファイルに書かれた値で、サイト全体のバックアップにも入る
セキュリティキー ログインしたままの状態をすべて切り、全員にログインし直してもらう(WordPress の公式の説明による)

公開の場所に置かれていた古いバックアップのファイルも、撤去しました。サイト全体のバックアップには、データベースのパスワードを書いた設定のファイルも入ります。公開の場所に置いたままだと、誰でも取り出せることがあります。

WordPress の公式の手引きは、WordPress の管理画面だけでなく、FTP、サーバーの管理画面、データベースまで、入れる場所すべてのパスワードを変えるよう書いています。サーバーの管理画面と FTP は、サイトを持つ会社がサーバー会社と結んだ契約の中にあります。誰がいつ変えるかを、社内で決めておきます。

WordPress の緊急の修正が自動で当たるように設定し直し、その後 2 回、自動で当たっています

このサイトが入られた原因は、WordPress 本体の自動の更新が切られていたことでした。サイトを作った制作会社が、何年も前に設定のファイルで切っていました。WordPress は欠陥の修正を配りましたが、このサイトには当たらず、修正が公表されてから 2 日後に入られ始めています。

WordPress の公式の手引きによると、保守とセキュリティのための小さな更新は、多くのサイトで最初から自動で当たる設定になっています。設定のファイルに 1 行書けば止められ、その設定は管理画面の更新の画面での選択より優先されます。手引きは、こうした自動の更新を止めないよう強く勧めています。管理画面だけを見ても止められていると分からないことがあるため、当社は設定のファイルまで開いて確かめます。

このサイトでは、自動の更新を入れ直しました。そのあとに出た WordPress のセキュリティの修正 2 回は、人の手を介さずに当たっています(2026 年 10 月時点)。

自動の更新には、当たる前に人が確かめる段取りが入りません。当たったあとに、主なページの表示とお問い合わせフォームを確かめる人を決めておきます。WordPress は、更新やメンテナンス、プラグインの不具合などを、管理者のメールアドレスに知らせることがあります。このアドレスが、サイトを持つ会社で受け取れるものになっているかも確かめます。

影響の大きい脆弱性は、IPA(情報処理推進機構)が「重要なセキュリティ情報」のページで対策の情報を出しています。WordPress の項目が載ることもあります。言葉の意味は用語集の 脆弱性 にあります。

報告書には、確かめたことと、確かめられなかったことを分けて書きました

後片付けを終えたあと、報告書をまとめました。書いたのは、何が起きたか、いつからか、何を調べて何をしたか、確かめられなかったこと、残っている作業です。お客様の中で共有しやすいように、短い報告の文面も作りました。

確かめられなかったことも、そのまま書きました。たとえば、読み出された中身は特定できないことです。個人情報の漏えいの届け出の要否は、専門家に確かめるようおすすめするとも書きました。

報告書には、同じことを早く見つけるための点検の項目も書きました。

  • ユーザーの件数が増えていないか
  • 入れているプラグインが、公式の配布の場所から取り下げられていないか
  • 公開の場所に、バックアップのファイルやデータベースの管理ツールなど、置くつもりのないファイルがないか
  • WordPress 本体のファイルが、公式に配られている値と一致するか

どれも、この件で、もっと早く気づけたはずのことを拾うための項目です。

料金は 20 万円(税別・一括)で、調査から報告書までが含まれます

当社の WordPress の被害復旧 は、この件で行った作業をもとに範囲を決めています。WordPress のサイト 1 つについて、調査から報告書までをお受けする料金です。

含まれるもの:

  • 被害の調査(サーバーの通信の記録・ユーザー・投稿・ファイルの照合)と、入口の特定
  • WordPress 本体とプラグインの更新、配布が止まったプラグインと使っていない入口の停止
  • 不正なアカウント・投稿・データの削除
  • パスワードとセキュリティキーの変更(WordPress のユーザーとデータベース)
  • 公開の場所に残った古いバックアップや管理ツールの撤去
  • 自動の更新の設定と、主なページ・お問い合わせフォームの表示の確認
  • 報告書と、短くまとめた報告の文面

含まれないもの:

  • サイトの作り直しや、デザインの変更
  • バックアップが無い場合に、消えた記事やデータを作り直すこと
  • サーバーの移転と、その費用
  • 個人情報の漏えいの届け出が要るかどうかの法律の判断
  • 復旧の後の月々の更新と点検(別の契約)
  • サーバーとドメインの利用料

復旧のあとは、更新後の確認やパスワードの管理など 6 つのことを社内で決めておきます

作業が終わっても、サイトを使い続けるのはサイトを持つ会社です。次のことは、復旧のあとに社内で決めておきます。

  1. 自動の更新が当たったあとに、表示とお問い合わせフォームを確かめる人
  2. WordPress の管理者のメールアドレスを、社内で受け取れるアドレスにしておくこと
  3. サーバーの管理画面と FTP のパスワードを、誰がいつ変えるか
  4. バックアップは、サイトの公開の場所に置かないこと
  5. データベースの管理ツールは、使うときだけ置いて、使い終わったら消すこと
  6. 月々の更新と点検を、誰がするか

4 と 5 は、この件の報告書に、運用の決まりとして書いたものです。調査から報告書までの流れは、非営利団体様の事例 に載せています。WordPress の被害を疑ったときは、30 分の無料相談で、今の状態を伺いながら最初に確かめることをお伝えします。

よくあるご質問

公開の場所に残った古いバックアップは、消したほうがよいですか?
消します。サイト全体のバックアップには、データベースのパスワードを書いた設定のファイルも入り、公開の場所に置いたままだと誰でも取り出せることがあります。当社が対応した件でも撤去しました。
自動の更新を入れると、サイトの表示が崩れることはありませんか?
更新で表示に不具合が出ることは、ないとは言えません。WordPress の公式の手引きも、更新の前にバックアップを取るよう勧めています。自動の更新は当たる前に人が確かめる段取りが入らないため、当たったあとに主なページとお問い合わせフォームを確かめる人を決めておきます。
WAF を入れれば、更新を止めたままでもよいですか?
WAF は、更新の代わりになりません。WAF が止められるのは、知られている攻撃の形に当てはまる通信です。新しく見つかった欠陥を使う攻撃は、通ってしまうことがあります。WordPress 本体とプラグインの更新は続けます。
復旧のあとの月々の更新と点検も、お願いできますか?
月々の更新と点検は、WordPress の被害復旧の料金には含みません。続けて任せたい場合は、相談のときにお知らせください。別の契約でお受けします。

関連事例

出典・参考にした資料

  1. WordPress Developer Resources「Upgrading WordPress」(Configuring Automatic Background Updates)
  2. WordPress Developer Resources「wp-config.php」(セキュリティキー)
  3. WordPress.org「FAQ My site was hacked」
  4. WordPress.org「Settings General screen」(管理者のメールアドレス)
  5. IPA「重要なセキュリティ情報」

この記事を書いた人

小野 隆士ドットシンク株式会社 代表取締役

システム開発会社の会社員、Web 制作の個人事業主、不動産営業、Web 制作会社の役員を経て、CRM 事業を軸にドットシンク株式会社を起業。自社の営業と事務の仕事に AI を使い、そのやり方を AI研修と AI伴走支援でお客様の会社に持ち込んでいます。デジタル庁 デジタル推進委員(2024 年 7 月任命)。

代表のプロフィールを読む