ハッキングされたWordPressサイトを復旧する方法
John Turner
John Turner
WordPressで構築されたウェブサイトは数百万に及び、ハッカーにとって格好の標的となっています。
ウェブサイトが侵害された可能性があると思われる場合は、まず深呼吸してください。ハッキングされたWordPressサイトの復旧は絶対に可能です。安全かつ確実にサイトをオンラインに戻すための手順を説明します。
このガイドでは、ハッキングされたWordPressサイトを復旧するために必要なすべてを説明します。
主なポイントは次のとおりです:
- ハッキングされたほとんどのWordPressサイトは完全に復旧できます。迅速に行動し、被害を封じ込めるほど、クリーンアップは容易になります。
- 一般的な侵入口には、弱いパスワード、古いプラグインやテーマ、安全でないホスティングなどがあります。原因を知ることは、再発防止に役立ちます。
- ハッキングが発生する前に作成されたバックアップを復元することで、ハッキングされたWordPressサイトを復旧できます。
- Duplicator Proの災害復旧リンクを使用すると、他のバックアッププラグインとは異なり、WordPressダッシュボードに完全にアクセスできなくなった場合でもサイトを復元できます。
- 長期的なハッキング対策の最善策は、自動バックアップ、Sucuriのようなセキュリティプラグイン、強力でユニークなパスワード、そしてすべてを最新の状態に保つことの組み合わせです。
目次
ハッキングされたウェブサイトは復旧できますか?
はい、ほとんどの場合、ハッキングされたWordPressウェブサイトを復旧できます。復旧プロセスの難易度は、ハッキングの深刻度によって異なります。幸いなことに、最近のバックアップがあれば、比較的迅速にサイトをクリーンな状態に復元できます。
ホスティングプロバイダー、プロの開発者、またはセキュリティ機関も、サイトをオンラインに戻すのを支援できます。WordPressの経験がある場合は、自分でデータベースをクリーンアップし、パスワードを変更し、マルウェアを削除しても構いません。
ほとんどのWordPressウェブサイトはどのようにハッキングされますか?
ハッカーは非常に創造的になることができますが、ほとんどのWordPressハッキングの背後にはいくつかの一般的な原因があります。
弱いパスワード
パスワードは家のドアの鍵のようなものだと考えてください。弱いパスワードは簡単に解読され、突破されます。
パスワードはハッカーに盗まれる可能性があります。また、ボットを使用してランダムにパスワードを推測し、サイトにアクセスすることもあります。これはブルートフォース攻撃と呼ばれます。
古いソフトウェア
車にオイル交換が必要なように、WordPressのコア、テーマ、プラグインもセキュリティの脆弱性を修正するために定期的なアップデートが必要です。ハッカーはこれらの古いシステムを悪用するのが大好きです。
脆弱なテーマとプラグイン
すべてのテーマとプラグインが同じように作られているわけではありません。中には、ハッカーが悪用できる脆弱性が組み込まれているものもあります。セキュリティを優先する信頼できる開発者からテーマとプラグインを選択することが重要です。
安全でないウェブホスティング
信頼できるウェブホストは、ファイアウォールやマルウェアスキャナーなどのセキュリティ対策を講じ、外部の脅威からウェブサイトを保護する必要があります。ホスティングプロバイダーがセキュリティを軽視している場合、サイトは攻撃に対してより脆弱になります。
サイトがハッキングされた兆候にはどのようなものがありますか?
家に入ったら物が散乱していたと想像してみてください。ハッキングされたウェブサイトも同様の警告サインを発することがあります。注意すべき危険信号をいくつかご紹介します。
不正なスパムコンテンツの挿入
ウェブサイトに、自分で追加していない無関係な広告やリンクが突然表示されていませんか?ハッカーがサイトのコードにスパムコンテンツを挿入している可能性があります。
レイアウトの破損とデザインの問題
ウェブサイトが歪んだり、ごちゃごちゃに見えたりしませんか?ハッカーはサイトのファイルを改ざんし、レイアウトの問題やデザインの問題を引き起こす可能性があります。
ログインの問題
WordPressの管理ダッシュボードにログインできませんか?ハッカーがログイン情報を変更したり、アクセスを完全にブロックしたりした可能性があります。
これらは、ハッキングの可能性を示す兆候のほんの一部です。他にも次のような不審な兆候に気づくかもしれません。
- 読み込みエラー
- Googleからのマルウェア警告
- 突然のパフォーマンス低下
- 別のサイトへのリダイレクト
- 顧客のアカウントに不正な請求が行われている
- WordPressダッシュボードまたはFTPアカウントに、権限のない新しいユーザーがいる
ウェブサイト監視ツールは、サイトでの不審なアクティビティに常に注意を払うのに役立ちます。ウェブホストまたはセキュリティプラグインは、サイトがハッキングされた後に通知を送信する場合があります。
ハッキングされたWordPressサイトを復旧する方法
ハッキングの警告サインに気づいた場合、パニックになるかもしれません。しかし、ハッキングされたWordPressサイトは簡単に復旧できます!
復旧方法は次のとおりです。
- ステップ1:ウェブサイトをメンテナンスモードにする:ハッキングの診断とクリーンアップを行っている間、訪問者を侵害されたサイトのバージョンから遠ざけてください。
- ステップ2:バックアップを復元する:Duplicatorのワンクリック復元でサイトをクリーンなハッキング前の状態に戻すか、ダッシュボードからロックアウトされた場合は災害復旧リンクを使用してください。
- ステップ3:マルウェアをスキャンして削除する:Sucuriを使用して悪意のあるコードを検出し、削除し、バックドアとして機能する可能性のある非アクティブなテーマまたはプラグインを削除してください。
- ステップ4:パスワードをリセットする:WordPress管理者、ホスティングアカウント、FTP、MySQLデータベース、およびメールアドレスなど、サイトに関連するすべての認証情報を変更してください。
- ステップ5:利用可能なアップデートを実行する:WordPressコア、すべてのテーマ、およびすべてのプラグインを最新バージョンに更新して、ハッカーが悪用した可能性のある脆弱性を修正してください。
- ステップ6:ユーザー権限の確認:ユーザーリストを監査し、ハッカーが将来のアクセスを維持するために作成した可能性のある疑わしいアカウントを削除します。
- ステップ7:シークレットキーの変更:新しいWordPressセキュリティキーを生成して、ハッカーがまだ持っている可能性のあるアクティブなセッションを無効にします。
- ステップ8:データベースのクリーンアップ:WP-Optimizeを使用してデータベーステーブルから注入された悪意のあるコードを削除するか、資格のあるWordPress開発者に依頼してください。
- ステップ9:新しいサイトマップの作成:サイトマップを再生成して検索エンジンに再送信し、クリーンなサイトを再クロールしてランキングを復元します。
ステップ1:ウェブサイトをメンテナンスモードにする
ハッキングされたウェブサイトは、訪問者にとって恥ずかしいものであり、有害でさえあります。サイトをメンテナンスモードにすることで、侵害されたバージョンが表示されるのを防ぐことができます。
これにより、ハッキングの原因を診断し、サイトをクリーンアップし、ライブ訪問者のプレッシャーなしにセキュリティ対策を実装するための余裕が生まれます。
WordPressサイトをメンテナンスモードにするには、SeedProdを使用することをお勧めします。これは、サイトが修理中であることを訪問者に知らせる、カスタマイズ可能な「近日公開」ページを有効にできる使いやすいプラグインです。

このメンテナンスページは、サイトを修理中であり、まもなくオンラインに戻ることを訪問者に知らせます。
ステップ2:バックアップを復元する
WordPressサイトがハッキングされた場合、必要なのはバックアップだけです。
バックアップは、すべてのファイル、データベース、設定を含むウェブサイトの完全なコピーです。バックアップを復元すると、基本的にハッキングが発生する前のクリーンな状態にウェブサイトが巻き戻されます。
Duplicatorのようなバックアッププラグインを使用すると、サイトの復元は簡単です。Duplicatorを使用すると、バックアップをスケジュールできるため、バックアップについて心配する必要がなくなります。問題が発生したら、**バックアップ**ページでバックアップを見つけて**復元**をクリックします。

ハッカーがWordPressダッシュボードからあなたをロックアウトすることがあります。心配しないでください、あなたはあなたのサイトを永遠に失ったわけではありません!
Duplicatorを使用すると、バックアップを災害復旧ポイントとして設定できます。これにより、災害復旧リンクが提供されます。サイバー攻撃に備えて、安全な場所に保管してください。
ハッキング後、このリンクを新しいブラウザウィンドウに貼り付けるだけです。Duplicatorの復旧ウィザードを使用して、サイトを(ダッシュボードなしで)オンラインに戻します。

以前にダウンロードしたバックアップがある場合は、サイトのルートディレクトリにアップロードすることもできます。このURLでデータを復元します:https://your-domain/installer.php

多くのウェブホスティングプロバイダーは自動バックアップサービスを提供しています。お使いのプロバイダーが提供している場合、ホスティングコントロールパネルからサイトを復元できる可能性が高いです。ただし、特にバックアップが十分に新しくない場合、これは常にオプションとは限りません。
ステップ3:マルウェアをスキャンして削除する
サイバー攻撃の後、悪意のあるコードがサイトに潜んでいる可能性があります。マルウェアは、ウェブサイトに感染して損害を与える可能性のあるデジタルウイルスと考えてください。
非アクティブなテーマやプラグインはバックドアとして使用されることが多いため、削除することをお勧めします。
マルウェアのスキャンには、WordPressセキュリティプラグインのインストールを検討してください。ここでSucuriが役立ちます。
Sucuriは、包括的なウェブサイトスキャンとマルウェア除去を提供する人気のウェブサイトセキュリティサービスです。そのツールは、サイトに隠れている可能性のある悪意のあるコードを特定し、排除するのに役立ちます。

Sucuriをインストールすると、マルウェアのスキャンが実行されます。ハッキングされたファイルがあるかどうかを確認できます。

Sucuriのプレミアムバージョンを使用している場合は、専門家によるWordPressマルウェア除去が受けられます。それ以外の場合は、破損したWordPressファイルの新しいコピーをダウンロードして、マルウェアのあるファイルを上書きできます。
自分でこれを行うには、ハッキングされたWordPressサイトでバックドアを見つける方法に関するこのガイドをお読みください。
ステップ4:パスワードをリセットする
ハッキング後にウェブサイトの制御を取り戻すことは、すべてのログイン資格情報の所有権を取り戻すことを意味します。WordPressのパスワードはすべてリセットしてください。
大文字と小文字の文字、数字、記号を組み合わせた複雑なパスワードを作成してください。複数のアカウントで同じパスワードを使用しないでください。

WordPressの管理者パスワードだけでなく、ホスティングアカウント、FTP認証情報、MySQL、メールアドレスなど、ウェブサイトに関連するすべてのパスワードをリセットしてください。
これらの手順に従うことで、ハッカーが再びウェブサイトにアクセスすることを大幅に困難にします。
ステップ5:利用可能なアップデートを実行する
ハッカーは、古いソフトウェアの既知の脆弱性を悪用するのが好きです。アップデートには、これらの脆弱性を修正し、ウェブサイトを攻撃に対して脆弱にしにくくするセキュリティパッチが含まれていることがよくあります。
サイトを復旧してパスワードをリセットしたら、アップデートページに移動してください。利用可能なWordPressコアソフトウェアのアップデートを開始してください。

すべてのテーマとプラグインも最新バージョンに更新してください。テーマとプラグインの開発者は、セキュリティの問題に対処し、全体的な機能を改善するアップデートを頻繁にリリースしています。

WordPressコア、テーマ、プラグインを最新の状態に保つことで、これらの脆弱性を通じてウェブサイトが再びハッキングされるリスクを大幅に軽減できます。
ステップ6:ユーザー権限を確認する
ハッカーは、あなたが制御を取り戻した後でもアクセスを維持するために、サイトに新しいユーザーアカウントを作成する可能性があります。ユーザー権限を確認することで、そこにあるべきではない疑わしいアカウントを特定できます。
疑わしいユーザーを特定したら、すぐにウェブサイトから削除してください。これにより、ハッカーが将来のアクセス用に作成した可能性のあるバックドアが排除されます。
ユーザーには、タスクを実行するために必要な最小限の権限レベルのみを付与してください。たとえば、コンテンツライターは管理者権限を必要としません。
一部のプラグインには、セキュリティをさらに強化するための高度なユーザー権限があることを覚えておいてください。ハッカーがDuplicatorを使用してウェブサイトのコピーを作成したり、現在のデータを上書きしたりすることを望まないでしょう。そのため、設定に入り、プラグインを使用できるユーザーを調整できます。

この機能を持つプラグインについても、このプロセスを繰り返してください。
ステップ7:秘密鍵を変更する
WordPressサイトには、ダッシュボードへのログイン状態を簡単に維持できるセキュリティキーがあります。ログイン認証情報は暗号化され、Cookieとして保存されます。これらは、wp-config.phpファイルに保存されているセキュリティキーを使用して翻訳されます。
ハッカーはパスワードを盗むことであなたのサイトにアクセスできた可能性があります。一度ログインすると、WordPressは彼らのために秘密のキーを生成します。Cookieが有効である限り、彼らはログインしたままになります。
不正なユーザーをログアウトさせるには、セキュリティキーを変更する必要があります。Sucuriがこれをお手伝いできます。
設定で、ハック後に移動します。新しいセキュリティキーを生成ボタンをクリックします。

Sucuriはセキュリティキーを自動的に更新することもできます。毎日、毎週、毎月、または四半期ごとに新しいキーを生成できます。

ステップ8:データベースをクリーンアップする
データベースは、ウェブサイトのコンテンツやユーザーデータなど、多くの情報をバックグラウンドで保存しています。ハッカーは、マルウェアをデータベースに直接注入することでこれを悪用する可能性があります。
顧客と注文データを回復するには、データベースをクリーンアップする必要があります。
ハッキング後にデータベースが感染している可能性があると疑われる場合は、資格のあるWordPress開発者に支援を求めることを検討して、徹底的なクリーンアップを確実にしてください。
また、WP-Optimizeのようなプラグインを使用することもできます。これは、データベース内の重要でない情報をクリーンアップします。

ただし、データベースのクリーニング、特に複雑なクエリやコードの操作が関わる場合は、WordPress開発者に任せるのが最善です。彼らは、ウェブサイトの機能を損なうことなく悪意のあるコードを特定して削除する専門知識を持っています。
ステップ9:新しいサイトマップを作成する
ハッキング後、検索エンジンがあなたのウェブサイトを疑わしいとフラグ付けした可能性があります。サイトマップを再作成すると、SEOの健全性を回復するのに役立ちます。
サイトマップは、検索エンジンにウェブサイト上のすべての重要なページを見つける場所を伝えます。ハッキング後、サイトマップが古くなったり、侵害されたコンテンツへのリンクが含まれたりする可能性があります。新しいサイトマップを作成することで、検索エンジンがウェブサイトに関する最新情報を確実に把握できます。
検索エンジンにクリーンなウェブサイトについて通知することで、サイトの再クロールと再インデックスを支援できます。これにより、ウェブサイトの検索ランキングが向上する可能性があります。
WordPressサイトの新しいサイトマップを作成するには、いくつかの方法があります。All in One SEOは、数回クリックするだけでサイトマップを簡単に再生成できる人気のSEOプラグインです。

AIOSEOで、サイトマップページに移動します。次に、サイトマップを有効にします。

新しいサイトマップにエラーがないか確認してください。
すべてのリンクが正しく表示されている場合は、AIOSEO » 一般設定 » ウェブマスターツールを見つけます。Google Search Consoleをクリックしてから、サイトをこのツールに接続します。

AIOSEOとGoogle Search Consoleを連携させると、サイトマップが自動的に送信されます。Googleはこの新しい健全なサイトマップを再クロールします。
ハッキングされたWordPressサイトを復旧するその他の方法
ウェブサイトが深刻な被害を受けた場合や、ハッキングがご自身の技術的専門知識を超えていると思われる場合は、専門家の支援を検討してください。
多くのウェブホスティング会社はセキュリティ機能とサポートを提供しています。ご自身で対応できない場合、マルウェアのスキャンやバックアップの復元を支援してくれるかもしれません。
技術に精通したユーザーの場合、手動での復旧という選択肢もあります。これには、すべてのプラグインとテーマを無効化し、WordPressコアを再インストールし、マルウェアのためにファイルをクリーンアップすることが含まれます。
ただし、このアプローチは経験豊富なユーザーにのみ推奨されます。間違いはウェブサイトにさらなる損害を与える可能性があります。
WordPressサイトをハッキングから保護する方法
ハッキングからの復旧はストレスの多いものですが、WordPressサイトを保護し、そもそもハッキングされないようにするためにできることはたくさんあります。
WordPress管理、ホスティングログイン、FTP、メールなど、ウェブサイト関連のすべてのアカウントに強力でユニークなパスワードを使用することをお勧めします。パスワードマネージャーを使用して、複雑なパスワードを安全に生成および保存することを検討してください。
WordPressコア、テーマ、プラグインを常に最新バージョンに更新してください。アップデートには、脆弱性を修正するセキュリティパッチが含まれていることがよくあります。このプロセスを合理化するために、可能な場合は自動更新を有効にしてください。
SucuriやWordfenceのような評判の良いセキュリティプラグインをインストールして、ウェブサイトに保護の追加レイヤーを追加することを検討してください。これらのプラグインは、サイトをマルウェアのスキャン、不正なトラフィックのブロック、および潜在的なセキュリティ脅威の通知を行うことができます。
定期的なバックアップはあなたのセーフティネットです。最近のクリーンなバックアップがあれば、ハッキングされた場合にウェブサイトを迅速に復元できます。信頼できるバックアッププラグイン(例:Duplicator Pro)を使用してバックアップを自動化し、必要なときにいつでもバックアップがあるようにしてください。

前述したように、Duplicatorはリカバリポイントを設定できるため、ダッシュボードなしでバックアップを復元できます。開始するには、最近のフルサイトバックアップを見つけます。その横にある青い家のアイコンをクリックします。

ポップアップで、ディザスタリカバリの設定を続行します。

最後に、リカバリリンクをコピーするか、ランチャーファイルをダウンロードします。これらのいずれかのオプションをWordPressサイトから離れた場所に保存します。ウェブサイトがダウンした場合は、リンクをウェブブラウザに貼り付けるか、リカバリファイルを開きます。

これらのセキュリティのベストプラクティスに従うことで、訪問者にとってウェブサイトが安全であることを保証できます。
ハッキングされたWordPressサイトの復旧に関するFAQ
WordPressサイトが深刻な被害を受けた場合はどうなりますか?
ハッキングが複雑に見える場合や、技術的なトラブルシューティングに慣れていない場合は、専門家の支援を検討してください。WPBeginnerはハッキングされたサイトのクリーンアップの専門家による支援を提供しています。ただし、バックアップを復元して、サイトをクリーンで機能的な状態にすぐにロールバックすることもできます。
ハッキングされたウェブサイトにアクセスするとどうなりますか?
改ざんされたウェブサイトには、アクセスした際にデバイスに感染するマルウェアが含まれている可能性があります。このマルウェアは、情報を盗んだり、デバイスを損傷したりする可能性があります。ウェブサイトが改ざんされた疑いがある場合は、アクセスを避けてください。
WordPressサイトが改ざんされた疑いがある場合、どのような手順を踏むべきですか?
改ざんされたWordPressサイトを修正するには、まずサイトをメンテナンスモードにして、訪問者が侵害されたバージョンを見ないようにします。次に、バックアップの復元、マルウェアのスキャン、ウェブサイトの更新に焦点を当てます。
ログインできない場合、WordPressサイトをどのように復旧しますか?
WordPressサイトにログインできなくても、復旧することは可能です。Duplicator Proを使用すると、バックアップを災害復旧ポイントとして設定します。サイバー攻撃の後、復旧リンクをブラウザウィンドウに貼り付けて、復旧ウィザードを起動します。
WordPressサイトが改ざんされているかどうかを確認するにはどうすればよいですか?
挿入されたスパムコンテンツ、レイアウトの破損、ログインの問題などの警告サインに注意してください。これらはサイバー攻撃が成功したことを示している可能性があります。ウェブサイト監視ツールを使用して、不審なアクティビティを検出することもできます。
同じハッキングに二度遭わないようにしましょう
改ざんされたWordPressサイトを完全に復旧できたことを願っています!
オンラインに戻ったら、予防策に焦点を移しましょう。繰り返し改ざんされるサイトは、最初に脆弱になった原因を変えていません。
Duplicator Proで自動バックアップを設定し、セキュリティプラグインをインストールし、秘密鍵を定期的にローテーションさせ、自動更新が有効になっていることを確認してください。今数分間の設定は、後で別のクリーンアップを行うよりもはるかに良いです。
そして、災害復旧リンクを忘れないでください。問題が発生する前にDuplicatorで設定しておくことは、サイトのセキュリティのために最も過小評価されていることです。ハッカーが再びあなたをロックアウトした場合、そのリンクはダッシュボードがなくても復旧への道となります。
ウェブサイトがハッキングされましたか?今すぐDuplicator Proでバックアップを(ワンクリックで)復旧しましょう!
ついでに、これらの追加のWordPressガイドも気に入ると思います: