重要:改ざんが疑われる場合、最初に「きれいにする」ことだけを優先すると侵入経路や証跡を失うことがあります。利用者情報や決済情報を扱うサイトでは影響範囲に応じて専門家・ホスティング事業者等へ相談してください。
1. 状況を記録する
発見時刻、表示された内容、不審URL、管理画面の状態、ホスティング通知を記録します。アクセスログやエラーログを確保できるなら保全します。ログを削除してから復旧を始めないことが重要です。
2. 必要に応じて公開を制限する
不正な転送、マルウェア配布、情報漏えいが継続している可能性がある場合は、影響を広げないため一時的な公開制限を検討します。ただし証拠やバックアップを壊さない方法を選びます。
3. 管理者アカウントを確認する
見覚えのない管理者、メールアドレス変更、権限昇格を確認します。WordPressだけでなく、ホスティング、FTP/SFTP、SSH、データベース、ドメイン/DNSの認証情報も侵害範囲に含まれる可能性があります。
4. ファイルの整合性を見る
WordPress Core、テーマ、プラグインを正規配布物と比較し、不審なPHP、最近変更されたファイル、uploads配下の実行ファイルなどを確認します。怪しい一個を削除して終了すると別のバックドアが残ることがあります。
5. ログから侵入経路を調べる
不審ファイル作成前のPOST、脆弱なプラグインへのアクセス、ログイン成功、XML-RPCやREST利用などを時系列で確認します。原因が分からないまま同じ構成へ戻すと再侵入する可能性があります。
6. クリーンな状態から復旧する
安全性を確認したバックアップ、正規のWordPress Core・テーマ・プラグインを基準に復旧します。更新されていない拡張機能や不要プラグインを見直し、すべてを最新にしただけで原因が消えたと決めつけません。
7. 認証情報を更新する
WordPressユーザーだけでなく、ホスティング、SFTP、DB、APIキー等を影響範囲に応じて更新します。WordPress saltsの更新もセッション無効化の選択肢です。
避けたい対応
- 不審ファイル一個だけ削除して完了
- ログを先に消す
- 感染状態のバックアップを安全と仮定する
- 脆弱なプラグインをそのまま再導入する
- 管理者パスワードだけ変更して他の認証情報を放置する
参考資料
データベースも確認対象にする
WordPressの改ざんはファイルだけとは限りません。投稿本文、ウィジェット相当データ、options、ユーザー情報などデータベース側へ不正コードや転送設定が入る場合があります。ファイルをクリーンにしても症状が続く場合、DBを含めて確認します。
復旧後の再発監視
復旧直後に終わりとせず、アクセスログ、不審な管理者追加、ファイル更新、Cron、外部通信などを一定期間確認します。侵入経路を塞げていない場合、短期間で同じファイルが再生成されることがあります。バックアップも復旧できることを確認して初めて防御の一部になります。