TECHNICAL KNOWLEDGE Web WordPress セキュリティ

WordPressサイトが改ざんされたとき、最初に確認すべきこと

WordPressの改ざんを見つけたとき、怪しいファイルを削除するだけで終わらせず、保全、隔離、アカウント、ファイル整合性、ログ、侵入経路、認証情報を順に確認します。

公式資料に基づく技術解説
対象環境公開WordPressサイト 対象サイト管理者・Web担当者

この記事について

WordPressの改ざんを見つけたとき、怪しいファイルを削除するだけで終わらせず、保全、隔離、アカウント、ファイル整合性、ログ、侵入経路、認証情報を順に確認します。

この記事の目次

TECHNICAL FLOW

技術的な切り分けフロー

Detect Preserve / Isolate Accounts / Files Logs / Entry Point Recover / Harden

重要:改ざんが疑われる場合、最初に「きれいにする」ことだけを優先すると侵入経路や証跡を失うことがあります。利用者情報や決済情報を扱うサイトでは影響範囲に応じて専門家・ホスティング事業者等へ相談してください。

1. 状況を記録する

発見時刻、表示された内容、不審URL、管理画面の状態、ホスティング通知を記録します。アクセスログやエラーログを確保できるなら保全します。ログを削除してから復旧を始めないことが重要です。

2. 必要に応じて公開を制限する

不正な転送、マルウェア配布、情報漏えいが継続している可能性がある場合は、影響を広げないため一時的な公開制限を検討します。ただし証拠やバックアップを壊さない方法を選びます。

3. 管理者アカウントを確認する

見覚えのない管理者、メールアドレス変更、権限昇格を確認します。WordPressだけでなく、ホスティング、FTP/SFTP、SSH、データベース、ドメイン/DNSの認証情報も侵害範囲に含まれる可能性があります。

4. ファイルの整合性を見る

WordPress Core、テーマ、プラグインを正規配布物と比較し、不審なPHP、最近変更されたファイル、uploads配下の実行ファイルなどを確認します。怪しい一個を削除して終了すると別のバックドアが残ることがあります。

5. ログから侵入経路を調べる

不審ファイル作成前のPOST、脆弱なプラグインへのアクセス、ログイン成功、XML-RPCやREST利用などを時系列で確認します。原因が分からないまま同じ構成へ戻すと再侵入する可能性があります。

6. クリーンな状態から復旧する

安全性を確認したバックアップ、正規のWordPress Core・テーマ・プラグインを基準に復旧します。更新されていない拡張機能や不要プラグインを見直し、すべてを最新にしただけで原因が消えたと決めつけません。

7. 認証情報を更新する

WordPressユーザーだけでなく、ホスティング、SFTP、DB、APIキー等を影響範囲に応じて更新します。WordPress saltsの更新もセッション無効化の選択肢です。

避けたい対応

  • 不審ファイル一個だけ削除して完了
  • ログを先に消す
  • 感染状態のバックアップを安全と仮定する
  • 脆弱なプラグインをそのまま再導入する
  • 管理者パスワードだけ変更して他の認証情報を放置する

参考資料

データベースも確認対象にする

WordPressの改ざんはファイルだけとは限りません。投稿本文、ウィジェット相当データ、options、ユーザー情報などデータベース側へ不正コードや転送設定が入る場合があります。ファイルをクリーンにしても症状が続く場合、DBを含めて確認します。

復旧後の再発監視

復旧直後に終わりとせず、アクセスログ、不審な管理者追加、ファイル更新、Cron、外部通信などを一定期間確認します。侵入経路を塞げていない場合、短期間で同じファイルが再生成されることがあります。バックアップも復旧できることを確認して初めて防御の一部になります。

FIELD CHECK

現場での確認ポイント

  • 発見時刻と症状を保存する
  • ログと不審ファイルを保全する
  • 管理者・ホスティング等の認証情報を確認する

EVIDENCE / SOURCE

技術情報の根拠と確認状況

参照する一次資料:WordPress の公式資料・技術資料

一次資料確認:2026.10.01

実務との関係:証跡保全、侵入経路確認、クリーン復旧を優先するWebインシデント対応の基本手順です。

RELATED SERVICE

この記事に関連するサポート

Webサイト新規制作 CMSありきにせず、目的・運用から設計して制作。 サービスを見る → Webサイトリニューアル 既存URL・検索資産を守りながら再構築。 サービスを見る →

RELATED ARTICLES

関連する技術情報

パスキー・認証アプリ・セキュリティキーの違い―企業アカウントを守る認証設計 パスキー、TOTP認証アプリ、SMS、物理セキュリティキーを、フィッ… OAuth・アプリパスワード・通常パスワードの違い―メールソフトの認証方式を理解する OAuth・アプリパスワード・通常パスワードの違いを、実際の障害切り… VLANとは何か―小規模オフィスでネットワークを分離する意味 VLANとは何かを、実際の障害切り分けや設定確認に使える形で解説しま…

RELATED CASES

関連する導入・改善事例

WordPressサイトの全面リニューアル 環境:既存Webサイト / 静的HTML・WordPress混在 対応:既存URL・コンテンツを棚卸しし、WordP… 改善:既存資産を守りながら、新しい営業導線へ段階的… 静的HTMLとWordPressが混在するサイトを、既存URLと検索…