WordPress の乗っ取り・改ざん・セキュリティ確認
改ざんの多くは wp-content とデータベースに残ります。本体のファイル検査だけでは見つかりません。
見えている症状から選ぶ
| 見えているもの | まず疑う |
|---|---|
| 知らない管理者がいる / スパムリンクが埋まっている | データベース側の痕跡 |
| 改ざんを検査したい | verify-checksums は wp-content を見ていない |
| 不審なログイン試行が大量に来る | ユーザー名の漏洩・試行制限なし |
| 設定ファイルが漏れていないか心配 | 本体ではなくバックアップファイル |
| プラグイン開発で権限チェックが不安 | permission_callback・is_admin() |
直前にやった操作から探す場合は 直前にやったことから引く へ。
このテーマの記事
- WordPressが乗っ取られた・改ざんされた時の確認と対処法知らない管理者がいる・スパムリンクが埋め込まれた等、乗っ取り・改ざんの確認と対処法。ファイル検査では見つからないDB側の痕跡(管理者追加・本文注入)の探し方と、認証キー再生成を含む初動を実測。
- WordPressの改ざんチェックの落とし穴 — verify-checksumsだけでは足りないwp core verify-checksumsがSuccessでも改ざんは見つからないことを実測。コアしか見ずwp-contentは素通り、テーマ用コマンドは存在しない等3つの穴。git diffが唯一の全カバー経路。
- WordPressのセキュリティ確認 — 攻撃者から何が見えているか実測既定のWordPressが攻撃者に何を見せているかを実測。ユーザー名が4経路(REST/?author/ログインエラー/XML-RPC)から漏れる。効かない対策(is_adminやxmlrpc_enabled)も実測で特定。
- wp-config.phpは漏れる?情報漏洩の確認と対策wp-config.phpのパスワードが漏れるか実測。PHP停止でも本体は漏れないが、.bakや~などのバックアップファイルは全文露出することを確認。自分のサイトで確認する方法と対策を解説。
- WordPressプラグインの権限チェック不備 — 脆弱性の実測と対策2026年に最多のプラグイン脆弱性・権限チェックの不備を脆弱コードと修正版で実測。permission_callback=__return_trueは未ログインで書き込める、is_adminは購読者でもtrueなど。開発者向けの原則も。