WordPressサイトがハッキングされました。訪問者は警告を見ている可能性があり、ページはスパムにリダイレクトされ、ビジネスは刻々とトラフィックと売上を失っている可能性があります。
良いニュースは、回復できるということです。鍵は正しい順序に従うことです:侵害を封じ込め、マルウェアを削除し、サイトを復元し、別の攻撃から保護することです。
私たちは何百ものWordPressユーザーがハッキングされたサイトを回復するのを支援し、私たち自身のサイトでもセキュリティ問題に対処してきました。
今日、攻撃者はAIをますます利用して、新しくパッチが適用されたWordPressプラグインの脆弱性を発見・悪用しており、迅速な対応がこれまで以上に重要になっています。
このガイドでは、ハッキングのクリーンアップが初めての方でも、ハッキングされたWordPressサイトをステップバイステップで修正する方法を説明します。

簡単な回答:まずWordPressの外から被害を封じ込め、次にクリーンアップサービスを雇うか、サーバーを消去してクリーンなファイルから再構築します。
以下に各ステップを説明した完全な手順を示します。
ステップ1.被害を封じ込める
何もクリーンアップする前に、サイトが訪問者やあなたの評判にさらなる損害を与えるのを止めます。
WordPressの外から「近日公開」画面でサイトを保護します。最も簡単な方法は、Cloudflareの無料の「攻撃中モード」を使用することです。これにより、サイトに到達する前にすべての訪問者にチャレンジが提示されます。
ホスティングのコントロールパネルのメンテナンスモードを使用するか、一時的にDNSを別の場所に向けることもできます。
次に、WordPressの管理者パスワードとホスティングアカウントのパスワードをすぐに変更してください。まったくログインできない場合は、WordPress管理画面にロックアウトされた場合の対処法に関するガイドを参照してください。
次に、ファイルを削除したり、バックアップを復元したり、サイトにその他の大きな変更を加えたりする前に、ホスティングプロバイダーに連絡してください。ホスティングプロバイダーは、攻撃者がどのように侵入したかを示し、サイトをマルウェアのスキャンしてくれる場合があります。
2つの質問をしてください。「攻撃者はどのようにサイトにアクセスしたと思いますか?」と「最近クリーンなバックアップはありますか?」最初の質問は、修正する必要がある脆弱性を特定するのに役立ち、2番目の質問は、サイトをロールバックする必要がある場合に安全な復元ポイントがあるかどうかを教えてくれます。
最後に、すべてを文書化してください。症状のスクリーンショットを撮り、日付、時刻、および表示されている内容を正確に記録してください。
この記録は、ホスト、雇う場合はセキュリティ専門家、およびクリーンアップ後に同じ症状がなくなったことを確認するために必要になります。
ステップ2.決定:ハッキングされたサイトを自分でクリーンアップするか、セキュリティ専門家を雇うか?
ここでは間違った答えはありません。
ファイルやデータベースの操作に慣れていない場合や、初めてで正しく完了させたい場合は、専門家を雇うのが最善の選択肢です。ハッカーは、初心者が考えもしないような場所に、後で侵入できるようにバックドア(秘密の侵入口)を隠します。
バックドアが見逃されると、ハッキングが再発します。
専門的なクリーンアップについては、WordfenceとMalCareはどちらも確実なクリーンアップサービスを提供しています。もう1つお勧めするのは、徹底的なWordPressセキュリティクリーンアップを提供するWe Watch Your Websiteです。
詳細については、WordPressセキュリティ専門家の雇い方に関するガイドをご覧ください。
自分でクリーンアップすることにした場合は、このガイドの残りの部分に従ってください。
ステップ3.マルウェアが隠れている場所を見つける
まず、無料のリモートマルウェアスキャンを実行して、詳細な検査が必要なファイルやコードをすばやく特定します。これには無料のWordfenceプラグインをお勧めしますが、スキャナーはアシスタントとして扱い、最終決定とは考えないでください。
次に、WordPressマルウェアが隠れがちな一般的な場所を確認してください。
- WordPressコアを模倣した偽のファイル。本来ないはずのフォルダにある
wp-something.phpや、wp-load.phpの2番目のコピー。 - /wp-content/uploads/内のPHPファイル。アップロードフォルダは通常、画像、ドキュメント、その他のメディアに使用されるため、このディレクトリ内のPHPファイルはすぐに注意が必要です。
- /wp-content/mu-plugins/内の不明な必須プラグイン。これらのプラグインはWordPressで自動的にロードされ、通常のプラグインページには表示されないため、攻撃者が悪意のあるコードを隠すのに魅力的な場所となっています。
- 最近変更されたファイル。ホストのファイルマネージャーを開き、最終変更日で並べ替えます。問題が発生した時期に変更されたファイル、特に自分で変更していないファイルに特に注意してください。
- データベース内の悪意のあるコード。挿入された行は、ファイルがクリーンになった後でも、リダイレクト、スパムページ、および繰り返し感染を引き起こす可能性があります。
- 改ざんされた.htaccessファイル。 身に覚えのないリダイレクトルールを探してください。
- 身に覚えのない管理者またはFTPユーザー。 認識できないアカウントはすべて削除してください。身に覚えのないアカウントは、攻撃者がファイルをクリーンアップした後もサイトにアクセスする別の方法を与える可能性があります。
- インストールしていないユーティリティプラグイン。 WPCode、Code Snippets、File Managerなどのプラグインは単体では安全ですが、ハッカーはコードを挿入するためにそれらを使用することがあります。自分でインストールしていないプラグインが表示された場合は、注意が必要です。
- 疑わしいスケジュール済みタスク。 ハッカーはWordPressのcronジョブを使用して、タイマーでサイトを再感染させます。
- CDNアカウント。 多くのサイトでは、CDN APIキーをWordPress内に保存しています。ハッカーはこれらのキーを使用してCDNレベルのファイルを変更し、カードスキマーやその他の悪意のあるコードを追加できるため、CDNダッシュボードで身に覚えのない変更がないか確認してください。
最も一般的な隠し場所について詳しく知りたい場合は、WordPressでバックドアを見つけて修正する方法のガイドをご覧ください。
ステップ4.まずハッキングされたサイトをバックアップする
ファイルを削除したり、その他の変更を加えたりする前に、ハッキングされたサイトのファイルとデータベースの両方を含む完全なバックアップを作成してください。
これは直感に反するように思えるかもしれませんが、このバックアップはクリーンアップが開始される前のサイトのスナップショットを提供します。プロセス中に問題が発生した場合は、これに戻って何が変更されたかを特定できます。また、インシデントを文書化する必要がある場合は、ホスティングプロバイダー、セキュリティ専門家、または保険会社に役立つ証拠を提供することもできます。
このバックアップには、感染したコピーであることを明確にラベル付けし、復元する予定のクリーンなバックアップとは別に保管してください。サイトをオンラインに戻すためにこれを使用しないでください。
この追加の手順により、マルウェアの削除を開始する前に安全策を講じることができます。
ステップ5.マルウェアをクリーンアップする:すべてを消去してクリーンに再構築する
唯一信頼できるクリーンアップは完全なワイプです。サーバー上のすべてのもの、つまりすべてのWordPressファイルとホスティングアカウント内の他のすべてを削除し、既知のクリーンなソースから再構築します。
WordPressのみの再インストールでは不十分です。ほとんどの人は、ホスティングアカウントのメインフォルダにWordPressをインストールしますが、バックドアはそれ以外の場所、アカウント内の他の場所、Webルート、またはcronジョブに完全に存在する可能性があります。
WordPressを再インストールしてサーバーの残りをそのままにしておくと、そのバックドアが新しいインストールを再感染させます。
クリーンな方法で再構築してください:
- WordPress.orgから新しいWordPressコアファイルをダウンロードします。
- プラグインとテーマの新しいコピーを公式ソースからダウンロードします。古いファイルは絶対に再利用しないでください。
- 新しい
wp-config.phpを最初から作成します。
完全なワイプの後でのみ、バックアップから復元してください。そして、ハッキングが発生する前のものであると確信できるもののみを使用してください。それでも、古い実行可能ファイルではなく、コンテンツとデータベースのみを復元してください。
詳細については、バックアップからWordPressを復元する方法のチュートリアルをご覧ください。
コンテンツを慎重に戻します。アップロードとメディアは、PHPファイルが紛れ込んでいないか確認した後でのみ再度追加し、データベースを復元する場合は、注入された行を手動でクリーンアップしてください。
セキュリティプラグインの自動クリーン機能は役立ちますが、WordPressレイヤーの既知の感染はうまく除去できます。しかし、WordPressの外にあるサーバーレベルのバックドアを検出できない可能性があるため、ワイプアンドリビルドが安全なデフォルトとなります。
スキャナーを実行して完了したと思わないでください。
ステップ6.すべてのパスワード、キー、APIトークンをリセットする
はい、ステップ1でパスワードを変更しました。サイトがクリーンになった今、もう一度、そしてより広範囲に変更してください。ハッカーはサイトが感染していた間にあなたが入力したすべてを見ていた可能性があるからです。
すべてのパスワードをリセットしてください:WordPress管理アカウント、ホスティング、FTPまたはSFTP、データベース、およびサイトに接続されているすべてのメールアカウント。パスワードマネージャーを使用して、それらすべてを強力でユニークなものにしてください。
パスワード管理の最良の方法に関するガイドがお役に立ちます。サイトに多くのユーザーがいる場合は、すべてのユーザーのパスワードリセットを強制することができます。
次に、WordPressのシークレットキーを再生成します。これらのキーは、サルツとも呼ばれ、wp-config.phpにあり、ログインCookieを保護します。
それらをリセットすると、パスワードが変更された後でも、乗っ取られたCookieを保持しているユーザーはログアウトされます。新しいキーセットを生成してwp-config.phpに貼り付けてください。また、WordPressセキュリティキーに関する記事で、それらがどこにあるかを説明しています。
最後に、サイトが使用するすべてのAPIキーとトークンをローテーションします。これにより、攻撃者がアクセスした可能性のある資格情報が、サービスへの接続に使用できなくなります。
ステップ7.「このサイトはハッキングされた可能性があります」という警告を削除する
サイトはクリーンになりましたが、Googleはまだユーザーを遠ざけている可能性があります。その警告はすぐに消えるわけではないので、レビューをリクエストする必要があります。
Google Search Consoleを開き、セキュリティの問題レポートに移動します。フラグが付けられたすべての問題を修正したら、それらを選択してレビューをリクエストボタンをクリックします。
何が悪かったのか、そしてそれを修正するために何をしたのかを説明してください。レビューには通常数日かかり、場合によってはそれ以上かかります。
待っている間、Googleセーフブラウジングでサイトを確認して現在のステータスを確認し、サイトをオンラインでクリーンに保ちます。感染したサイトでの繰り返しレビューリクエストは、プロセスを遅くします。
ステップ8.WordPressを強化して二度と起こらないようにする
次に、ハッカーがサイトに戻れないようにするための追加の手順を実行します。これらの手順を順に実行し、攻撃者がアクセスを回復する最も一般的な方法の一部をブロックする対策から開始します。
1.組み込みのファイルエディターを無効にします。この行をwp-config.phpに追加します。
define('DISALLOW_FILE_EDIT', true);
これにより、WordPressダッシュボードにアクセスできるユーザーは、テーマファイルやプラグインファイルを直接編集できなくなります。これにより、管理者アカウントが侵害された場合の保護レイヤーが追加されます。
また、WordPressでテーマとプラグインエディターを無効にする方法に関するガイドに従うこともできます。
2.アップロードフォルダーでPHPが実行されないようにします。ハッカーが悪意のある.phpファイルを/wp-content/uploads/に潜り込ませたとしても、このルールによりサーバーはそれを実行することを拒否します。
Apacheでは、アップロードフォルダー内の新しい.htaccessファイルにこれを追加します。
<Files *.php>
deny from all
</Files>
Nginxでは、ホストに一致する場所ルールを追加するように依頼してください。WordPressの特定のディレクトリでPHP実行を無効にする方法に関するチュートリアルで、手順を説明します。
3. プラグインのインストールをダッシュボードから完全に削除します。 これは、私たち自身のサイトで使用している高度な制御です。
変更がGitのようなデプロイメントパイプラインを通過する場合、wp-adminからプラグインをインストールする必要はまったくありません。wp-config.phpにdefine('DISALLOW_FILE_MODS', true);を追加してロックし、すべてのコード変更をパイプラインでプッシュします。
次に、リストを完成させます。
- Duplicatorのようなプラグインで、自動化されたオフサイトバックアップを設定します。ステップ5でクリーンなバックアップがあれば、再構築は数日ではなく数分で完了したため、今日設定してください。ここにWordPressサイトをバックアップする方法があります。
- 継続的なマルウェアスキャンを備えたファイアウォールまたはセキュリティプラグインをインストールします。
- すべてのアカウントに強力なパスワードと二要素認証を有効にします。
- ログイン試行回数を制限し、wp-adminエリアを保護します。
- 正しいファイルとフォルダの権限を設定します。
- WordPressコア、プラグイン、テーマを適切な更新順序で更新し、使用していないものはすべて削除します。
- 信頼できるソースからのプラグインとテーマのみを実行します。ヌル化または海賊版はマルウェアが隠されていることが多いため、絶対に使用しないでください。
よくある質問
WordPressサイトがハッキングされたかどうかを知る方法は?
一般的な兆候は、サイト上のブラウザまたはGoogleの警告、サイトが訪問者を奇妙なウェブサイトにリダイレクトすること、自分で作成していないスパムリンクまたはページ、認識できない管理者ユーザー、突然のトラフィックの減少、またはホストによるアカウントの停止です。
WordPressサイトをきれいに消去する方法は?
まず感染したサイトをバックアップし、次にWordPressフォルダだけでなく、ホスティングアカウント内のすべてを削除します。公式ソースから提供されるWordPressコア、プラグイン、テーマの新しいファイルと新しいwp-config.phpで再構築し、ハッキング前のバックアップからコンテンツのみを復元します。
Wordfenceはマルウェアを削除しますか?
無料のWordfenceプラグインはマルウェアをスキャンし、変更されたコアファイルを修復できます。有料サービスには、手作業によるクリーンアップが含まれます。すべてのスキャナーと同様に、WordPressレイヤーで動作するため、サーバー上の他の場所にあるバックドアは検出されない可能性があります。そのため、深刻な感染の場合は、完全な消去を推奨します。
このガイドがハッキングされたWordPressサイトの修正と恒久的なロックダウンに役立ったことを願っています。これをさらに進めるには、完全なWordPressセキュリティガイドを参照するか、クリーンアップが多すぎる場合は、WordPressセキュリティ専門家を雇うためのヒントをご覧ください。

イジー・ヴァネック
WordPressでは、定期的なバックアップが最も重要と言えるでしょう。私はDuplicatorを使用して自動バックアップを行い、Googleドライブにアップロードできるようにしています。ウェブサイトがハッキングされた場合、数週間前のバックアップがあれば安心です。さらに安全のために、フォールバックとして機能する基本的なバックアップも用意しておくと良いでしょう。すべてを含める必要はありませんが、初期設定時の健全な状態のウェブサイトを含めるべきです。プロバイダーに関しては、記事で述べられているように、無料のカスタマーサポートを通じて非常に役立つことが多いです。多くの場合、悪意のあるコードを検出するためのプロフェッショナルな有料ツールを持っています。少なくとも、ウェブサイトの所有者に悪意のあるファイルへの誘導や、問題がコア、プラグイン、またはテーマにあるのかどうかを判断することができます。個人的には、プロバイダーの支援に感謝しており、少なくとも基本的な検出においては常に非常に役立っています。
デヨ・オロボヨ
このガイドはハッキングへの対応に優れていますが、最善の防御策は依然として強力な攻撃にあります。オフサイトにバックアップを保存する自動バックアップソリューションの実装をお勧めします。さらに、悪用される前に脆弱性を特定するために、ウェブサイト監視機能を備えたセキュリティプラグインの使用を検討してください。
イジー・ヴァネック
はい、その通りです。ハッキングを防ぐための鍵は、主に予防です。ご指摘の通り、自動バックアップは基本的にすべてのWordPressサイトの所有者にとって必須です。WordPressは素晴らしいツールですが、全ウェブサイトの40%を占めているため、ハッカーにとって最大の標的となっています。監視ツールに関しては、まだ本当に効果的なものを見つけられていません。そのため、CloudFlareの保護、自身のバックアップ、そして注意深さに頼っています。これは主に、ウェブサイトコンポーネントのタイムリーなアップデート、基本的なセキュリティ対策、そして検証済みのソースからのプラグインとテーマのみを使用すること(最大の脅威は、不正コピーされたプラグインやテーマのバージョンから来ます)を意味します。
モハデセ・エスマーイーリ
ホストで未使用のメールアドレスを定義している場合は、必ず削除してください。監視は、より良い安定性のための重要な活動であり、継続されるべきです。WordPressのテーマ、コア、プラグインが最新の状態であり、セキュリティバグの存在がサイトにリスクをもたらさないことを確認してください。セキュリティレベルを上げることで、ハッキングされる可能性を減らすことができます。
Unarine Leo Netshifhefhe
ホスティング会社から感染している可能性のあるファイルのリストをもらいましたが、それらをすべて削除しました。しかし、管理画面からサイトを開こうとすると、まだ同じエラーが表示されます。コンテストに勝つというページにリダイレクトされますが、すべてクリーンアップされたことをどのように確認できますか?
WPBeginnerサポート
ファイルを確認するためのこの記事のオプションと、専門家のアドバイスとして推奨するものを紹介します。
管理者
ChayanChakrabarti
私のWordPressがハッキングされ、数日前に気づきました。インターネットの至る所で解決策を探していましたが、明確な指示を与えてくれる記事を見つけました。これらのステップを実行し、解決策とともに別のコメントを投稿します。
WPBeginnerサポート
私たちのガイドがお役に立てて嬉しいです
管理者
NancyL
こんにちは。ウェブサイトを諦めて、新しいドメインとウェブホストを購入するのはどの段階ですか? 2週間取り組んでいますが、cpanelやwp adminにアクセスできません。cpanelのパスワードを変更するための「ヒント」メールには、明らかにハッカーのメールが含まれています。ローカルコンピューターで有料サブスクリプションのNortonスキャンを実行しましたが、問題ないとのことです。wp adminでパスワードを変更すると、メールが届き、その後、安全ではないという大きな赤い警告画面が表示されます。何か提案はありますか?私のウェブホストはすべてのユーザー/メンバーを削除し、データベースのプレフィックスを変更しました。それでもパスワードを変更しようとするハッキングメールが届いています。
WPBeginnerサポート
これらの一部から身を守るために、こちらの記事のステップ2を参照してください。
https://www.wpbeginner.com/wp-tutorials/11-vital-tips-and-hacks-to-protect-your-wordpress-admin-area/
wp-adminエリアにパスワード保護をかけるためです。cpanelについては、ホスティングプロバイダーに問い合わせる必要があり、パスワードの設定を手伝ってくれるでしょう。その安全でないメッセージについては、通常、警告の下に問題(例:サイトがhttpsに接続されていないなど)を示す理由が記載されています。
管理者
Don
WordPressハック。Dreamhostから以下のメッセージを受け取りました:
以下のファイルが攻撃者によって追加されたマルウェアとして特定されました。これらのファイルを監査し、既知の正常なバージョンに置き換えるか、完全に削除する必要があります:
/home/unused_domains/sitename.com/plugin.php
/home/unused_domains/sitename.com/system.php
それらをどのように置き換えることができますか?そして何で?これは私の能力を超えているかもしれませんが、おそらく愚かな質問ですが、これについては全く分かりません。
WPBeginnerサポート
これらのファイルを削除するにはFTPを使用できます:https://www.wpbeginner.com/beginners-guide/how-to-use-ftp-to-upload-files-to-wordpress-for-beginners/
これらのファイルを追加したセットアップがない限り、通常、サイト上にある通常のWordPressファイルではありません。
管理者
アーサー
サイトにすら入れません。リンクの最後にcgi-sys/suspendedpage.cgiと表示され、アカウントが停止されていると表示されます。
WPBeginnerサポート
それは通常、ホスティングプロバイダー側で追加されるものです。削除についてはホストに問い合わせる必要があります。
管理者
Karissa Skirmont
サイードさん、こんにちは。
このサイトがハッキングされた人たちへのリソースとしてGoogleにリンクされている記事があるって知ってましたか?
1つに対応しており、メールの最後にあったクリックしたリンクがこれだったことに喜んで驚きました。
2番目の警告です:
[…]
さらにサポートが必要ですか?
• ハッキングされたサイト向けのヘルプセンター記事で、サイトの修正方法に関する詳細情報を確認してください。
• ハッキングされたコンテンツをクリーンアップし、サイトがGoogleのウェブマスター向けガイドラインに準拠するようにしてください。
• フォーラムで質問してください。さらに詳しいヘルプが必要な場合は、メッセージの種類 [WNC-633200] を記載してください。
[…]
WPBeginnerサポート
Karissaさん、こんにちは。
それを聞いて嬉しいです。共有ありがとうございます
管理者
アンナ・メアリー
私のウェブサイトがハッキングされました。昨夜パスワードのリセットを試み、cPanelからメールでセキュリティコードを受け取りました。そのセキュリティコードを入力してリセットボタンを押しましたが、残念ながらインターネット接続が突然切れてしまいました。今日、もう一度パスワードをリセットしようとして同じメールアドレスを入力したところ、cPanelから「お客様のメールアドレスは記録と一致しません」と表示されました。
どうすればいいですか?
助けてください。
WPBeginnerサポート
こんにちは、アンナ・メアリーさん、
WordPressホスティング会社にご連絡ください。アカウントの復旧を手伝ってくれるかもしれません。
管理者
Ravi Kumar
ウェブサイトがハッキングされました。管理画面を開くことができず、「このサイトにアクセスできません」というエラーが表示されます。誰かこれを修正するのを手伝ってくれませんか?
リシャブ・ジェイン
パスワードを忘れた可能性があります!
Adam
通常、安価なホスティングを使用しているか、WordPressサイトを最新の状態に保たず放置している場合に発生します。
アシファワン
ありがとうございます…初心者にとって非常に役立ちます…本当にありがとうございます
vaishali
こんにちは。私のWordPressサイトがハッキングされました。すべてのエラーと悪意のあるコードを削除しましたが、Googleブラウザでサイトを検索したときに、最初のインデックスに日本語の文字が表示されます。
それを削除する方法を教えてください…
Paul Prem
最近、私のサイトは完全にハッキングされました。WordPressで構築されていました。ハッカーが私のウェブサイトを乗っ取りました。彼らはサーバーからスパムの一括メールを送信していました。私のアカウントは複数回停止されました。ホスティングプロバイダーは、ハッカーが一部のプラグインを介してスパムメールを生成していると私に伝えました。私は文字通り混乱し、何もわかりませんでした。その後、管理者、cpanel、mysqlなどのユーザー名とパスワードを変更しましたが、彼らはまだスパムを送信していました。いくつかの調査の後、追加のセキュリティを施し、ファイルへのアクセスを制限しました。それがどのように機能するか見てみましょう……。
G.P. Gautam
サイトをWordPressに切り替えた後、数日経ってから検索エンジンでウェブサイトを検索した際に「Hacked by Mr.XaaD」というメッセージが表示されました。これは何ですか?どうすれば解決できますか?現時点では、検索エンジンでウェブサイトが表示されません。しかし、WPアカウントやホスティングアカウントにはログインできます。
ティモシー
こんにちは、私のサイトがハッキングされました。現在アカウントにログインできず、ホスティング会社に連絡したくありません。なぜなら、彼らは助ける代わりにアカウントを一時停止することに慣れているからです。今すぐ助けを求める費用も払えないので、どうすればよいですか?
ed williams
これらの記事の多くは、予防ではなく修正に焦点を当てているようです
そのため、マネージドホスティングプロバイダーでサイトをホストしています。ホスティングプロバイダーがあなたを安全に保つためにできることは次のとおりです。
トム・ホーン
Googleは私のブログがハッキングされている可能性があると表示していました。Sucuriを使ってサイトをクリーンアップしたところ、Googleはこのラベルを削除しました。この間、私のサイトへのページビューは激減し、元に戻すことができません。ブログウェブサイトのトラフィックを元に戻すための最善の方法は何ですか?
フェデリコ
なぜiPageについて一度も言及しないのですか?もしあれば、コメントをいただけると幸いです!
ありがとうございます!
キャシー・オダウド
Back Up Buddyは、使い方を教えてくれない製品を販売しています。それは詐欺のように思えませんか?
WPBeginnerサポート
BackupBuddyは、ウェブサイトで豊富なドキュメントを提供しています。
管理者
Sourav Saha
しかし、SQLインジェクションからWordPressサイトを保護するにはどうすればよいですか?