こんにちは、hsです。
近年、IPA(情報処理推進機構)やJPCERT/CCなどのセキュリティ関連機関では、
サイバー攻撃による情報漏えいやWebサイトの改ざんに関する注意喚起が継続的に行われています。
特に、WordPressは世界中で広く利用されているCMSであることから、
脆弱性や設定不備を狙った攻撃の対象となるケースも少なくない為、例としてこちらを紹介していきます。
WordPressは、Webサイトの更新や管理を簡単に行うための仕組みである
CMS(コンテンツ管理システム)の一つです。
CMSを利用すると、専門的なプログラミングの知識がなくても、ブラウザ上から記事の投稿や
ページの更新が行えるため、企業や自治体、個人ブログなど幅広い場面で利用されています。
一方で、利用者が多いことから、攻撃者やボットによるアクセス対象にもなりやすく、
公開方法や初期設定によっては思わぬトラブルにつながることがあります。
今回は、WordPressを構築する際に気を付けたいポイントや、最低限実施しておきたい
セキュリティ対策について紹介します。
Webサイトへの攻撃について
現在では、公開されているWebサイトに対して、インターネット上から
自動的にアクセスを試みる “ボット”(あらかじめ決められた処理を自動で実行するプログラム)が
数多く存在します。
これらは検索エンジンなどで利用されるものもありますが、中には脆弱性や設定不備を探すことを目的としたものも存在します。
これらは特定の企業を狙うだけではなく、
- 既知の脆弱性を探す
- 管理画面へアクセスを試みる
- 初期設定が完了していないサイトを探す
など、インターネット上の多数のサイトへ機械的にアクセスを繰り返しています。
そのため、公開したばかりのサーバであっても短時間でアクセスを受けることがあります。
WordPressの構成
WordPressは世界中で利用されているCMSであり、ディレクトリ構成や管理画面のURLは公開されている仕様です。
代表的なURLには以下のようなものがあります。

攻撃者やボットは、これらのURLへ自動的にアクセスし、ログイン画面や初期設定画面、
既知の脆弱性などを探索します。
特に、初期設定を完了しないまま公開している場合は、第三者が初期セットアップ画面へアクセスできる
状態となる可能性があります。
初期設定を行わず公開するとどうなるのか
WordPressでは、初回アクセス時に管理者ユーザーを作成する「初期セットアップ」を実施します。
そのため、初期設定が完了していない状態でインターネットへ公開すると、
第三者が初期セットアップ画面へアクセスできる可能性があります。
また、WordPressでは管理画面やログインページのURLが広く知られているため、
自動的にアクセスを試みるボットや攻撃ツールによって短時間のうちにアクセスを受けることも珍しくありません。
その結果、初期設定が完了していないサイトや脆弱性のあるサイトでは、
不正な操作や改ざんにつながる可能性があります。
万が一、不審な管理者ユーザーやWordPress標準構成には存在しないファイルが確認された場合は、
不正アクセスの可能性も考えられます。
原因の切り分けが難しい場合は、WordPressを再構築して初期状態と比較したり、
サーバ管理者やレンタルサーバ事業者へ相談したりすることをおすすめします。
対策方法
WordPressを構築する際は、初期設定が完了するまで外部からアクセスできない状態で
構築することを推奨します。
例えば、
- Basic認証を設定する(Webサーバの機能)
- ファイアウォールでアクセスを制限する (Webサーバの機能)
- IPアドレス制限を行う (Webサーバやクラウド側のファイアウォール設定)
などが有効です。
サーバを自分で構築する場合は、利用開始までは必要最小限の通信のみ許可し、
セキュリティ設定が完了してから必要なサービスを公開することをおすすめします。
まとめ
WordPressは非常に便利なCMSですが、世界中で利用されているため、
その構成や管理ページも広く知られています。
そのため、初期設定を完了しないまま公開すると、
短時間で外部からアクセスを受ける可能性があります。
WordPressを安全に運用するためには、初期設定を完了するまで外部へ公開しないこと、
そしてアクセス制限を適切に設定することが重要です。
公開前に基本的なセキュリティ対策を実施することで、多くのリスクは未然に防ぐことができます。
関連記事
-
【DXライブラリ】#1.ゲームの基本構造とひな形プログラムの作成【ゲームプログラミング】
はじめまして、25年4月に入社したR-Kです!よろしくお願いします! さて、私は学生時代にプ...
公開日:2026.01.30 更新日:2026.01.30
tag : ゲームプログラミング
-
これからはんだ付けを始める方へ ~ソフトウェア屋が初めてはんだ付けをやってみた~ 第1回:はんだ、はんだごて
私自身、ソフトウェア屋ということではんだ付けとは無縁の業務を行ってきましたが、最近ラズベリー...
公開日:2024.10.18 更新日:2024.10.18
-
2021年度新卒社員が入社後から現在まで、1年間の自身の経験を振り返ってみた。新入社員MOZUの場合。~後編~
こんにちは、2021年度に新卒で入社したMOZUです。前回は、入社後の研修~最初のプロジェク...
公開日:2022.08.26 更新日:2022.09.01
-
2021年度新卒社員が入社後から現在まで、1年間の自身の経験を振り返ってみた。新入社員MOZUの場合。~前編~
初めまして。2021年度に新卒で入社したMOZUです。 今回は、私が入社してから1年で行った...
公開日:2022.07.08 更新日:2022.07.08
-
ITエンジニアにおすすめの本・Webサイト・アプリ – 2023
「新人向けに限らず、『ITエンジニアにおすすめ』」 という観点で、過去に読んでためになった・...
公開日:2023.05.19 更新日:2023.05.26
-
初めまして!2023年4月に新卒で入社したINGKです。これから、入社してから現在までの経験...
公開日:2024.06.14 更新日:2024.06.14