⚠ サイトの改ざん・マルウェア被害にお困りの方はこちら

WordPressのセキュリティ対策|狙われる理由と現実的な守り方

対策の実務

監修:JIISセキュリティラボ監修者情報を見る

定義

WordPressのセキュリティ対策とは、世界でもっとも使われているCMSであるWordPressサイトを、改ざん・乗っ取り・情報漏えいから守るための一連の取り組みです。利用者が多いぶん攻撃の自動化がもっとも進んでいる領域で、「本体・プラグインの更新」と「入口の保護」が対策の中心になります。

仕組み

WordPressが狙われる最大の理由は、シェアの高さです。攻撃者は特定のサイトを狙うのではなく、既知の脆弱性を持つバージョンのWordPress・プラグイン・テーマを、自動スキャンで世界中から探します。

侵入経路は、プラグイン・テーマの脆弱性が最多で、次いで管理画面(wp-login.php)へのパスワード総当たり、XML-RPC経由の攻撃、設定ファイルの露出などが続きます。プラグインを増やすほど、攻撃対象面積は広がります。

実被害の傾向

改ざんによるマルウェア配布・スパムページの大量生成(SEOスパム)・フィッシングページの設置、管理者アカウントの乗っ取り、会員情報の漏えいが典型です。保守担当者の不在や制作会社との契約終了で更新が止まったWordPressサイトは、時間の経過とともに既知の脆弱性が蓄積し、被害の確率が上がり続けます。

対策

サイトドックでの扱い

サイトドックの精密健診は、WordPressと判定されたサイトに対して、本体・プラグインのバージョンを専用の脆弱性データベースと照合し、該当する既知の脆弱性を確認します(WordPress以外のサイトでは実行しません)。

月額の自動修復は、WAF・仮想パッチによる攻撃遮断、管理画面まわりの保護、改ざん検知などをDNS切り替えだけで導入でき、WordPress本体には手を入れません。プラグイン更新の作業そのものはエッジでは代行できないため、必要な更新は健診結果で明示します。

よくある質問

セキュリティプラグインを入れていれば安全ですか?
セキュリティプラグインは有効な対策のひとつですが、プラグイン自体もWordPress上で動くため、サーバーやWordPress本体が侵害されると一緒に無力化される構造的な限界があります。サイトの外側(エッジ)での遮断と、本体・プラグインの更新を組み合わせるのが現実的です。
更新すると表示が崩れそうで、怖くて更新できません。
その状態のまま放置するのがもっとも危険です。現実的な進め方は、(1)バックアップを取って検証環境で更新を確認する、(2)すぐ更新できない期間はWAF・仮想パッチで既知の脆弱性を狙う攻撃を遮断して時間を稼ぐ、の二本立てです。サイトドックはWordPressに手を入れずに(2)を月額で提供します。
WordPressかどうかで診断内容は変わりますか?
変わります。サイトドックの精密健診では、WordPressと判定されたサイトのみ、本体・プラグインの脆弱性データベース照合を追加で実施します。WordPress固有の弱点(ユーザー名列挙・XML-RPC等)も確認対象です。

このページの要点

あなたのサイトは大丈夫?無料でセキュリティ健診

URLを入れるだけ。登録不要で、外から見える弱点をその場でスコア表示します。

無料で健診する

関連する用語

WordPress脆弱なプラグイン・テーマユーザー名列挙(WordPress)XML-RPC(xmlrpc.php)ブルートフォース攻撃

関連ページ

WordPress運用のお悩みに(課題特化ページ)技術解説:精密健診の裏側セキュリティ完全ガイドに戻る
監修:JIISセキュリティラボ(監修者情報)/ 日本情報基盤サービス株式会社 / www.jiis.co.jp
本ページは一般的な解説であり、個別の環境での適用は専門家にご相談ください。