ホーム › WordPressがハッキングされたときにやること

インシデント

WordPressがハッキングされたときにやること

トップページが改ざんされていて、今これを読んでいるなら、恥じる必要はありません。まずはパッチ対応です。そのあとで、「常に狙われ続けるCMS」をこれからも使い続けたいかどうかを決めてください。

Quick answer

WordPressがハッキングされたら:まずサイトをオフラインにし、スナップショットを取って、あらゆるパスワードとキーを総入れ替えし、クリーンなバックアップから復元して、ウェブシェルをスキャンし、パッチを当てます。そのうえでWordPressから離れましょう。静的なHugoサイトにはwp-adminもプラグインもPHPもありません。次の侵入を止めるにはそれがいちばんです。WordPressEscapeは、火を消したあとにWordPressからの脱出を代行します。

ひとまず落ち着いたら —— URLをスキャン

URLを無料スキャン——60秒、ログイン不要。SEO・パフォーマンス・レスポンシブ対応の評価と、希望すればそのまま代行マイグレーションまで。

サイトを無料でスキャンする →

最初の1時間でやること

  1. サイトをメンテナンスモードにする / 可能ならPHPをブロックします。
  2. 「クリーン」にし始める前に、ファイルとデータベースをスナップショットします。
  3. ホスト、FTP、WP管理画面、すべてのプラグインのAPIキーを総入れ替えします。あとでESC'dashboard env lockerを使えば、キーをwp-configに置かずに済みます。
  4. 侵入前のバックアップから復元し、ステージング環境でコア/プラグインを更新する——もしくは、WordPressには二度と戻らないという選択をします。

なぜ起きたのか

違法コピーのプラグイン、古いPHP、露出したwp-login、ベンダーフォルダ内のphpunit eval-stdin——Search Consoleに攻撃クエリとして出てくるような、同じようなゴミの組み合わせです。WordPressは攻撃を引き寄せる磁石のような存在ですが、静的HTMLはそうではありません。詳しくはWordPress security problemsをご覧ください。

長く効く対策

Hugoへ移行し、WordPressのインストールを削除し、Cloudflareでホスティングします。ブルートフォースされるwp-adminそのものがなくなります。これは実際のインシデントを受けて、私たち自身の複数サイト群にも行った対処です。出血が止まったらDitch WordPressを。

マルウェア除去業者ではありません

私たちは「もう二度と乗っ取られない」ためのレイヤーです。サイトが表示されるタイミングでスキャンし、WordPressがまだ生きているかどうかをお知らせします。

ひとまず落ち着いたら —— URLをスキャン

URLを無料スキャン——60秒、ログイン不要。SEO・パフォーマンス・レスポンシブ対応の評価と、希望すればそのまま代行マイグレーションまで。

サイトを無料でスキャンする →

よくある質問

WordPressサイトがハッキングされたら何をすればいいですか?

まず隔離してスナップショットを取り、認証情報を総入れ替えし、クリーンな状態に復元したうえで、次のCVEを待ち構えるPHP/プラグインから離れるためにWordPressを卒業してください。

WordPressから移行すればマルウェアはなくなりますか?

検証済みの健全なコンテンツから静的サイトを再構築すればマルウェアは除去できます。感染したPHPは一切コピーしないこと。私たちがミラーするのはHTMLであり、エクスプロイトではありません。

ハッキング後、どれくらいの速さでWordPressを離れられますか?

クロール可能なサイトかバックアップさえあれば、すぐにでも移行できます。ページ数をスキャンして把握し、移行状況を追跡してください。

wordpress ハッキング 対処wordpress マルウェアwordpress 侵害