この記事は、自社のサイトが改ざんされたかもしれないと気づき、業者に頼もうとしている事業者の方に向けて書いています。
まず控える。被害が続いていそうなら、控えたあと封じ込めを先に
ファイルを消す・プラグインや本体を入れ直す・バックアップから戻す、の前に、今の状態を控えます(気づいた画面の写し・URL・時刻・ユーザーとプラグインの一覧)。消すと、何が起きたかを後から追えなくなります。WordPress の公式の手引きも、最初にすることを「記録」としています。
ただし、訪問者が別のサイトへ飛ばされる・知らない管理者が操作している・お客様の情報や決済にかかわる、といったときは、控えを取ったあと、管理者のパスワードを変える・ログイン中の人を締め出す・サーバー会社へ連絡する、を先にします。したことは時刻と一緒に書き残します。
管理画面で見えるのは一部
当方は、練習用の WordPress に、改ざんの形 8 つを無害な印で仕込み、どこで見つかるかを数えました(2026-10-01・2 回とも同じ)。管理画面は、ユーザー・プラグイン・投稿の一覧の画面で見ています。
- 管理画面の一覧で見つかった: 1 つ(管理者を 1 人足した形)
- 業者が使う照合の道具で見つかった: 2 つ(本体のファイルと、公式のプラグインのファイルの書き換え)
- どれでも見つからなかった: 4 つ(アップロードの置き場に置いたファイル・投稿の中の見えないリンク・自作のプラグインの書き換え・見出しを消した自作のプラグイン)
- 測れなかった: 1 つ(サイトのアドレスの書き換え。練習用の環境の作りのため)
見出しを消したプラグインは、管理画面のプラグイン一覧から消えました。「知らない人がいない=改ざんされていない」とは言えません。
頼む前に確かめる 5 つ
- 気づいたことの控え(どの画面・どの URL・誰が・いつ)
- 管理者に知らない人がいないか(ユーザー一覧の権限グループ)
- 知らないプラグインが無いか(プラグイン一覧。書き換えられたかは見えない)
- バックアップがあるか・いつのものか(サーバー会社の管理画面か、制作した業者に聞く)
- サーバー会社からの通知が来ていないか(登録したメールの受信箱と、管理画面のお知らせ)
相談先
まずサーバー会社のサポートへ。不正アクセスの技術的な相談は、IPA の「情報セキュリティ安心相談窓口」でも受けています。お客様の個人情報が漏れたかもしれないときは、個人情報保護委員会への報告が要る場合があります。
それでも言えないこと
- 練習用の 1 サイトに、当方が決めた形を仕込んだ結果です。実際の改ざんの多さではありません
- 本物のサーバー・ほかのセキュリティの道具では確かめていません
- 管理画面は一覧の画面で見ました。投稿を 1 本ずつ開いて見る手は測っていません
全文は本家に
8 つの形と見つかった所の表・相談先・頼むときに用意するものは、本家の記事にまとめています。ユーザー一覧とプラグイン一覧を貼ると、業者へそのまま渡せる引き継ぎ票(控えたこと・封じ込めでしたことの時刻つき)ができる道具も、その頁で試せます(メールアドレスは伏せ、どこにも送りません)。
サイトが改ざんされたかもしれない。業者に頼む前に確かめる 5 つ
Sumitsuke は、事業者の方(法人・個人事業主)から、ホームページやシステムの点検と修理を納品型で受けています。改ざんを疑ったときの切り分けと引き継ぎ票の読み合わせだけ頼めます(駆除・復旧の作業は受けていません)。