BLOG
ブログ


ホームページがハッキングされたらどうする?改ざん被害から復旧した事例
古いシステムを使い続けるリスクとは?東海地方のサービス業を営む事業者で実施した2日間の復旧対応
今回の対応概要
- 対象:東海地方のサービス業を営む事業者様
- 使用システム:WordPress、Simplicityテーマ
- 被害内容:ホームページの改ざん、不審な外部リンクの埋め込み
- 対応内容:不正ファイル除去、フォーム改修、セキュリティ対策
- 復旧期間:ご依頼から数日以内
なお、ホームページ上には会員の個人情報を登録・管理する仕組みは設けられていませんでした。
ハッキング被害が発生したホームページの状態
今回のホームページでは、複数のシステムが古い状態のまま使用されていました。
WordPressやPHPを更新できない環境
サイトにはWordPressの無料テーマ「Simplicity」が使用されていました。
WordPress本体やPHPも古く、既存のテーマやプラグインとの互換性の問題から、簡単にはアップデートできない状態でした。
古いシステムを使い続けると、既知の脆弱性が修正されず、不正アクセスのリスクが高まる場合があります。
ただし、今回の侵入経路が特定されたわけではなく、システムの古さが直接の原因だったとは断定できません。
お問い合わせフォームから大量の迷惑メール
お問い合わせフォームには、古いバージョンのContact Form 7が使用されていました。
フォームから大量の迷惑メールが届いており、通常のお問い合わせを確認するうえでも支障が出ていました。
また、不正なECサイトへのリンクが埋め込まれるなど、ホームページの改ざんも確認されました。
ハッキングされたホームページを復旧するために行ったこと
今回の対応では、ホームページを正常に表示できる状態へ戻すだけでなく、セキュリティ対策や検索エンジンへの対応も行いました。
1. サーバー内の不正ファイルを除去
まず、エックスサーバーのサポートと連携し、サーバー内の状況を確認しました。
サーバーのコントロールパネルから検出された不正ファイルを除去し、WordPressの管理者パスワードも変更しました。
また、アクセス制御などに関係する.htaccessファイルについても、改ざんの有無を確認しました。
2. お問い合わせフォームの変更とスパム対策
Contact Form 7を最新版に更新することも検討しましたが、既存環境との互換性に問題があり、導入できませんでした。
そこで、既存のWordPress環境でも動作する別のフォームプラグインへ切り替え、Google reCAPTCHAを設定しました。
reCAPTCHAは、自動プログラムによる不正なフォーム送信を抑制する仕組みです。
この対応によって、大量に届いていた迷惑メールを減らすことができました。
古いホームページでは、最新のプラグインが必ずしも正常に動作するとは限りません。そのため、既存環境との互換性を確認しながら対策を進めることが重要です。
3. Google検索結果に残った不正URLへの対応
今回の被害では、不正なURLがGoogleの検索結果にインデックスされていました。
インデックスとは、GoogleがWebページを検索対象として登録することです。
サーバーから不正なファイルを削除しても、Googleの検索結果にURLが残る場合があります。
そこで、該当するURLについてGoogleへ削除申請を行いました。
あわせてGoogle Search Consoleのセキュリティに関する項目を確認し、検索エンジン側で問題が検出されていないかを調査しました。
4. 既存環境に合わせたセキュリティ対策
復旧後は、古いPHPやWordPressとの互換性を考慮し、利用可能なセキュリティプラグインを選定・導入しました。
既存サイトの動作に影響を与えないよう配慮しながら、可能な範囲でセキュリティを強化しました。
2日間の復旧作業で改善できたこと
今回の対応によって、ハッキング被害を受けていたホームページを復旧することができました。
主な改善内容は以下のとおりです。
- サーバー内の不正ファイルを除去
- ホームページの改ざん被害から復旧
- お問い合わせフォームの迷惑メールを削減
- 管理者パスワードの変更
- セキュリティプラグインの導入
- Google検索結果に残る不正URLの削除申請
また、今回の出来事をきっかけに、お客様にも定期的な保守管理の重要性を認識していただくことができました。
古いシステムを使用し続けることへの不安もあり、ホームページのリニューアルを検討するきっかけにもなりました。
ホームページは公開後の保守管理が大切
WordPressは、企業や店舗のホームページにも広く利用されている便利なCMS(コンテンツ管理システム)です。
しかし、制作して公開したあと、何年も更新せずに放置することはおすすめできません。
特に、次のような管理を定期的に行うことが重要です。
- WordPress本体・テーマ・プラグインの更新
- PHPのバージョンと互換性の確認
- 定期的なバックアップ
- 不要なプラグインやユーザーの整理
- 管理者アカウントのセキュリティ強化
- 不審なファイルやアクセスの確認
適切な保守管理を行っても、ハッキングを完全に防げるわけではありません。
それでも、日頃からメンテナンスを行うことで、被害のリスクを抑え、万が一の際にも復旧しやすい環境を整えることができます。
合同会社エニーウェイでは、名古屋を拠点にWordPressの保守管理やセキュリティ対策、ホームページの改修・リニューアルに対応しています。
長期間更新していないホームページや、セキュリティ面に不安がある場合は、一度運用環境を見直してみてはいかがでしょうか。
よくある質問(FAQ)
Q1. WordPressがハッキングされた場合、最初に何をすればよいですか?
まず被害の拡大を防ぐことが重要です。サイトの状態を保全したうえで、必要に応じて公開を制限し、サーバー会社や保守管理会社に相談してください。不正ファイルの調査、管理者アカウントの保護、復旧作業を進めます。
Q2. 古いWordPressを使用するとハッキングされますか?
必ずハッキングされるわけではありません。ただし、WordPressやPHP、プラグインに既知の脆弱性が残っている場合、不正アクセスやサイト改ざんのリスクが高まります。
Q3. ハッキングされたホームページは何日で復旧できますか?
被害の範囲やサーバー環境によって異なります。今回の事例では2日間で復旧作業を完了しましたが、被害が広範囲に及ぶ場合はさらに時間が必要です。
Q4. Google検索結果に表示された不正なページは削除できますか?
不正なページをサーバーから削除したうえで、Google Search Consoleなどから検索結果の削除を申請できます。ただし、検索結果への反映には時間がかかる場合があります。
Q5. WordPressの保守管理では何を行いますか?
一般的にはWordPress本体やプラグインの更新、バックアップ、セキュリティチェック、動作確認などを行います。定期的な管理によって、不具合やセキュリティ被害のリスクを抑えることができます。
合同会社エニーウェイ
名古屋市北区を拠点に、ホームページ制作・WordPressの保守管理・セキュリティ対策を行っています。
