WordPress のサイトに、作った覚えのない管理者や投稿を見つけたら、最初の 1 時間は、消すことより残すことに使います。気づいた時刻と見えたものを書き留め、管理画面のユーザーの一覧と、今のサイトの写し(バックアップ)を保存します。そのうえで WordPress 本体とプラグインを新しい版に更新し、入口をふさぎます。不正なアカウントを消すのも、パスワードを変えるのも、その後です。
当社は 2026 年 8 月に、非営利団体様の WordPress のサイトで、不正なアクセスへの対応をしました。ここに書く順番は、そのときの記録に、WordPress の公式の手引きと JPCERT/CC(国内のセキュリティの事故の報告を受け付けている組織)の注意喚起のうち、合う部分を足したものです。
気づいた直後は、8 つのことを上から順に確かめます
上から順に確かめます。最初の 1 時間で全部を終えられなくても、上の 3 つは、何かを消したり直したりする前に済ませます。
- 気づいた時刻、何を見て入られたと思ったか、最近サイトにした作業を書き留めた
- 管理画面のユーザーの一覧とプラグインの一覧を、何も消さないうちに保存した
- 今のサイトの写しを取った(戻すためでなく、調べる材料として)
- WordPress 本体とプラグインに更新が出ていないかを確かめ、本体を新しい版にした
- サーバーの通信の記録(アクセスログ)が、いつの分まで残っているかを確かめた
- 入られる前のバックアップがあるか、いつ取ったものかを確かめた
- 管理画面に入るパソコンが、ウイルスに感染していないかを確かめた
- 社内の責任者と、サイトを作った会社・サーバー会社に知らせた
当社の記録には、最初の 1 時間に何分で何をしたかまでは残っていません。残っているのは、気づいた日のうちに、今のサイトの写しとユーザーの一覧を保存したことと、WordPress 本体を欠陥を直した版に更新したことです。
気づいた時刻と見えたものを書き留め、画面の写真も残します
WordPress の公式の手引き「FAQ My site was hacked」は、入られたと気づいたあとに最初に取る行動として、記録を挙げています。何を見て入られたと思ったか、気づいたのは何時か、最近サイトに何をしたか(プラグインを入れた、テーマを変えたなど)を書き留めます。手引きは、これがあとで作る報告書の土台になると書いています。
管理画面のユーザーの一覧、見覚えのない投稿、トップページの様子は、画面の写真も残しておきます。このあとの作業で消えてしまうものだからです。
気づいた日は、届け出の期限にもかかわります。お問い合わせフォームで受け取った名前やメールアドレスがサイトに残っている場合に関係するのが、個人情報保護委員会の「漏えい等の対応とお役立ち資料」のページです。報告が要る場合と、発覚した日から数える報告の期限が載っています。当てはまるかどうかは法律の判断になるため、当社では判断しません。専門家に早く相談するためにも、気づいた日時をはっきりさせておきます。
見覚えのない管理者は、ユーザーの一覧とサイトの写しを保存してから消します
見覚えのない管理者を見つけると、すぐに消したくなります。消す前に、ユーザーの一覧を保存します。不正なアカウントには、作られた日時やメールアドレスが残っています。いつから入られていたかを割り出す手がかりです。
当社が対応した件では、管理画面に、作った覚えのない管理者が 150 件を超えて並んでいました。気づいた日のうちに、今のサイトの写しを取り、ユーザーの一覧とプラグインの一覧を保存しました。そのあと、入られる前に取ってあったバックアップと、この写しを比べて、増えたものを洗い出しました。不正なアカウントは 151 件、不正な投稿は 23 件でした。いちばん古い不正なアカウントの作られた日時は、入られ始めた時と重なっていて、入られていたのは 20 日間でした。
不正な投稿は、日付を何年も前に偽ってあり、記事の一覧の最後に隠れていました。トップページの新着にも出ていました。新しい順に並べた一覧の上の数件を見るだけでは、見つかりません。投稿は、件数と日付を全体で確かめます。言葉の意味は用語集の Web サイトの改ざん にあります。
WordPress の公式の手引きも、後片付けに入る前に、入られた状態のままでよいので、サイトの写しをもう一度取っておくよう勧めています。
ここで取る写しは、サイトを戻すためのものではありません。入られた後の写しには、不正なアカウントも入っているため、戻せば被害ごと戻ります。当社はこの写しを、被害の範囲を調べる材料としてだけ使いました。入られる前のバックアップに戻す方法もありますが、そのあとに増えた正しい記事やお問い合わせまで消えてしまいます。当社が対応した件では戻さずに、増えた不正なものだけを消しました。
サーバーの通信の記録(アクセスログ)も、サーバーの管理画面から取り出して保存します。どこから入られたかは、この記録をさかのぼって確かめるからです。当社が対応した件では、残っていた全期間の記録をたどり、ログインの画面を通らずに管理者を作れる WordPress 本体の欠陥が使われたと突き止めました。記録がいつの分まで残っているかは、サーバーの管理画面かサーバー会社で確かめます。
パスワードを変える前に、WordPress を更新して、入られた原因の欠陥をふさぎます
当社が対応した件で使われた欠陥は、パスワードを知らなくても管理者を作れるものでした。入られていた間、不正な管理者は毎日作られていました。この入り方では、パスワードを変えるだけでは止まりません。そこで、気づいた日のうちに WordPress 本体を、欠陥を直した版に更新しました。ログインを守るプラグインは正しく動いていましたが、ログインの画面を通らない入り方だったため、守る範囲の外でした。欠陥とその直し方は、用語集の 脆弱性 にまとめています。
当社が対応した件の順番に、公的な手引きにある確認を 1 つ足すと、次のようになります。
- WordPress 本体とプラグインを更新して、入口をふさぐ
- 管理画面に入るパソコンが、ウイルスに感染していないかを確かめる
- 不正なアカウントを、一覧を保存してから消す
- 残したアカウントのパスワードと、データベースのパスワードを変える
- セキュリティキー(ログインの状態を保つための値)を変え、ログインしたままの人をいったん全員ログアウトさせる
2 つ目は、JPCERT/CC の注意喚起にある確認です。2013 年の注意喚起ですが、Web サイトの更新に使うパソコンがウイルスに感染していないかを確かめるよう書いています。管理を外部に任せている場合は、任せている先のパソコンも確かめてもらうよう依頼するともあります。WordPress の公式の手引きも、手元のパソコンから管理画面や FTP のログインの情報が盗まれる例を挙げています。感染したパソコンで新しいパスワードを打ち込めば、それも盗まれるおそれがあります。
5 つ目のセキュリティキーを変えると、入られている間にログインしたままになっている不正な利用者も、ログアウトさせられます。当社が対応した件では、入口と被害の範囲を確かめたあと、気づいてから 4 日目に、WordPress のユーザー 3 つのパスワード、データベースのパスワード、セキュリティキーを変えました。変えた値ごとの理由と、FTP やサーバーの管理画面のパスワードの扱いは、復旧したあとに変えることの記事に表で載せています。
すぐに消す・バックアップで戻す・パスワードだけ変えるといった慌てた対応は避け、記録を残してから順に進めます
| やりがちなこと | 困ること | 代わりにすること |
|---|---|---|
| 見覚えのないアカウントや投稿を、すぐに消す | いつ作られたか、何件あったかの手がかりが消える | 一覧とサイトの写しを保存してから消す |
| 手元のバックアップでサイトを戻す | 入られた後のものなら、不正なアカウントごと戻る | いつから入られていたかを先に調べる |
| 新しい順に並んだ投稿のうち、上の数件だけを見て安心する | 日付を古く偽った投稿は、一覧の最後に隠れている | 投稿の件数と日付を全体で確かめる |
| ログインを守るプラグインが入っているので、様子を見る | ログインの画面を通らない入り方は、守る範囲の外 | 本体とプラグインの更新を先に確かめる |
| 入口をふさぐ前に、パスワードだけを変えて終える | パスワードを使わない入り方なら、入られ続ける | 更新で入口をふさいでから変える |
| 管理に使うパソコンを確かめずに、新しいパスワードを打ち込む | パソコンが感染していれば、新しいパスワードも盗まれる | パソコンを先に確かめる。外部の管理会社にも確かめてもらう |
最初の 1 時間のうちに、社内の責任者、サイトを作った会社、サーバー会社に知らせます
- 社内の責任者: サイトを止めるかどうか、外部に何を伝えるかを決める人です
- サイトを作った会社、管理を任せている会社: 最近した作業や、設定を変えた経緯を聞きます。当社が対応した件では、WordPress 本体の自動の更新が、サイトを作った制作会社によって何年も前に切られていました。こうした経緯は、作った会社に聞かないと分からないことがあります
- サーバー会社: WordPress の公式の手引きは、ほかの利用者とサーバーを共有している場合などに、被害がサイトの外に及んでいないかをサーバー会社に確かめるよう書いています
個人情報が持ち出されたおそれがある場合は、先に書いた個人情報保護委員会のページを見たうえで、専門家に相談します。届け出が要るかどうかの判断は、当社の作業には含めていません。
IPA(情報処理推進機構)は、不正アクセスの被害の届出を受け付けています。判明している範囲で構わないとされていて、攻撃が未遂で終わった場合も、届出への協力を求めています。
当社が対応した件では、気づいた日に入口をふさぎ、4 日目に後片付けを終えました
| 日 | したこと |
|---|---|
| 1 日目(気づいた日) | 今のサイトの写しを取り、ユーザーとプラグインの一覧を保存した。WordPress 本体を、欠陥を直した版に更新した |
| 2 日目 | サーバーの通信の記録をたどり、入口と被害の範囲を突き止めた。不正なアカウントを消した |
| 4 日目 | 入られる前と後のバックアップを比べて、不正な投稿と、攻撃で作られた不要なデータを消した。パスワードとセキュリティキーを変え、自動の更新を入れ直した。WordPress 本体とプラグインのファイルを、公式に配られているものと照らした |
データベースがまとめて持ち出されていないことは、4 つの経路から確かめました。小さな量の読み出しは行われていて、その中身は通信の記録に残らないため、確かめられなかったこととして報告書に書いています。調べたことと行ったことの全体は、非営利団体様の事例 に載せました。この件と同じ調査から報告書までを、サイト 1 つにつき 20 万円(税別・一括)でお受けするのが、当社の WordPress の被害復旧 です。



