「サイトが乗っ取られた」という情報を受け、見てみると、原因はだいたい似ていて、特別な技術が使われているわけではありません。
多くの場合、次のどれかです。
- WordPress本体・プラグイン・テーマが古いままである
放置されたバージョンには、すでに知られている脆弱性が残っています。
攻撃する側からすると、バージョンが古いサイトを見つけてそこを突くだけなので、労力がかかりません。 - 管理画面のログイン情報が弱すぎる
「admin」のようなありがちなユーザー名と、単純なパスワードの組み合わせは、機械的な総当たり攻撃であっさり突破されます。 - 使っていないプラグインが放置されたまま
「今は使っていないけど、予備に。」と無効化だけして残しているプラグイン。
これも立派な脆弱性の入り口になります。無効化ではなく、削除しましょう。
◆対策として、難しいことをする必要はなく、
- WordPress本体とプラグイン、テーマはこまめにアップデートしよう
- 管理画面のユーザー名とパスワードは推測されにくいものにしよう
- 使っていないプラグインは削除しよう
この3つを徹底するだけで、乗っ取りのリスクがかなり下がります。
サイトは一度乗っ取られると、検索エンジン評価も落ちます。
復旧にも相応の時間が・・。
最低限の対策をしておきましょう。
【PR】











