WordPressサイトに見覚えのない文言が表示されたり、クリックすると知らないページへ勝手に飛ばされたりする症状に気づいたとき、多くの担当者はどう対応すればいいのか分からず戸惑ってしまいます。放置すれば被害はさらに広がり、取引先や顧客からの信頼も失いかねません。
この記事では、WordPressサイトが改ざんされたかを確認する方法から、気づいた直後にやるべき初動対応、再発を防ぐためのポイントまでまとめて紹介します。
WordPressサイトが改ざんされたかを確認する方法

改ざんは見た目にはっきり異変が出るケースだけでなく、一見普通に見えても内部で不正なコードが仕込まれているケースもあります。まずは複数の視点からWordPressサイトの状態を確認することが大切です。
ホームページの表示や動作に異常がないか確認する
最も気づきやすいのが、表示や動作の異変です。トップページに見覚えのない文言が追加されていたり、リンクをクリックすると意図しない外部サイトへ転送されたりする場合、WordPressサイトが改ざんされている可能性があります。スマートフォンとパソコンの両方で表示を確認し、ブラウザに警告が出ていないかもチェックしてください。
また、問い合わせフォームからの送信が急に失敗するようになった、動作が極端に重くなったといった変化も、改ざんによって不正なスクリプトが埋め込まれたサインになり得ます。日頃からホームページの状態を把握しておくと、こうした異変に早く気づけます。
WordPressの管理画面でユーザーやプラグインを確認する
表示に異変がなくても、WordPressの管理画面を開いて内部を確認することが重要です。まず、身に覚えのない管理者ユーザーが追加されていないかをチェックしてください。攻撃者は不正アクセス後、自分専用のアカウントを作成して管理画面に居座るケースが多く見られます。
次に、インストール済みのプラグインとテーマの一覧を確認し、心当たりのないものが追加されていないか調べましょう。改ざんの手口として、正規のプラグインに偽装したファイルが仕込まれることもあるため、見慣れないファイル名にも注意が必要です。
サーバーのログとファイルの更新日時を確認する
管理画面だけでは気づけない改ざんもあるため、サーバー側の情報も併せて確認しましょう。FTPやファイルマネージャーでWordPressのファイル一覧を開き、更新した覚えのないファイルの更新日時が最近になっていないか調べてください。特にwp-config.phpや.htaccessといった重要ファイルが不自然なタイミングで書き換えられている場合は、改ざんの可能性が高いといえます。
あわせて、サーバーのアクセスログに見慣れないIPアドレスからの大量アクセスや、深夜帯の不審なログインがないかも確認しておくと、被害の全体像を把握しやすくなります。
サーチコンソールのセキュリティ通知を確認する
Googleサーチコンソールは、WordPressサイトの改ざんを外部から検知する手段としても役立ちます。
サーチコンソールにログインし、左側メニューの「セキュリティの問題」を開いてください。ここに「ハッキングされたコンテンツ」などの通知が表示されている場合、Google側で既に改ざんを検知しているサインです。
通知には具体的にどのページで問題が見つかったかも記載されるため、社内での確認作業と照らし合わせながら被害範囲を特定する手がかりになります。日頃からこの項目を定期的にチェックしておく習慣も、早期発見につながります。
WordPressサイトの改ざんに気づいたらすぐやるべきこと

改ざんが疑われる状態でホームページを放置すると、被害は時間とともに拡大します。ここでは、WordPressサイトの改ざんに気づいた直後に取るべき対応を紹介します。
ホームページを一時的に非公開にする
改ざんを確認できたら、まずホームページを一時的に非公開にしてください。
公開したままだと、訪問者が不正なページへ誘導されたり、ウイルスに感染させられたりする被害が広がる恐れがあります。WordPressにはメンテナンスモードへ切り替えるプラグインがあり、簡単な操作で一時的に閲覧を制限できます。サーバー側でBasic認証をかける方法も有効です。
公開停止は復旧作業ではなく被害の拡大を防ぐための応急処置なので、原因が分からない段階でもためらわずに実施しましょう。
バックアップから復元する
非公開にできたら、改ざん前の正常なバックアップからWordPressを復元します。
ファイルとデータベースの両方を戻すことで、表示上のホームページを早く正常な状態に戻せます。復元作業はFTPやサーバーの管理画面から行うケースが多く、バックアップの保存先や取得日時をあらかじめ把握しておくとスムーズです。
ただし、これはあくまで見た目を正常化する作業であり、侵入経路そのものが塞がれたわけではありません。原因を特定しないまま公開を再開すると、再び同じ手口で改ざんされる可能性が残ります。
管理画面とFTPのパスワードを変更する
バックアップを復元すると、データベースも改ざん前の状態に戻るため、復元前に管理画面のパスワードを変更していても元に戻ってしまいます。そのため、パスワードの変更は復元作業が終わった後に行ってください。
管理画面のログインパスワードに加えて、サーバー側で管理されているFTPのパスワードも忘れずに変更しましょう。他のサービスと同じパスワードを使い回していた場合は、あわせて見直しておくと安心です。
制作会社に相談する
ここまでの対応でホームページの表示は正常に戻りますが、改ざんの侵入経路や原因が分からないままでは再発のリスクが残ります。
WordPressの構造やサーバー環境を自社だけで詳しく調査するのは難しいため、原因の特定や再発防止策については制作会社に相談してください。非公開にした期間の状況や記録していた不審な現象を共有できれば、原因究明もスムーズに進みます。
再発防止のためにやっておくべきこと

改ざんの原因を取り除いて復旧できても、同じ穴を放置していればまた同じ被害を受けかねません。ここでは、再発を防ぐために日頃から取り組んでおきたい対策を紹介します。
WordPress本体・テーマ・プラグインを常に最新に保つ
WordPressの改ざん被害の多くは、本体やテーマ、プラグインに存在する脆弱性を突かれて発生します。
開発元は脆弱性が見つかるたびに修正プログラムを配布しているため、更新通知が来たら早めに適用する習慣をつけてください。使用していないプラグインやテーマは脆弱性の温床になりやすいので、思い切って削除しておくと安全性が高まります。更新前には万が一に備えてバックアップを取っておくと、不具合が起きた際に安心です。
管理画面のログインを強化する
管理画面へのログイン情報を狙った不正アクセスは、改ざん被害の代表的な入り口です。
まず、推測されにくい複雑なパスワードに設定し直し、ログインIDに「admin」のような分かりやすい名前を使わないようにしてください。ログイン試行回数を制限するプラグインを導入すれば、パスワードを総当たりで試す攻撃を防ぎやすくなります。可能であれば二段階認証も設定し、パスワードが漏れた場合でも不正ログインを防げる状態にしておきましょう。
定期的にバックアップを取得する
改ざんが起きた際に、正常な状態のバックアップがあれば復旧作業を大幅に短縮できます。WordPressのファイルとデータベースの両方を、最低でも週に一度は自動でバックアップする仕組みを整えておいてください。
バックアップデータはサーバー内だけでなく、外部のストレージにも保存しておくと、サーバー自体に問題が起きた場合でも安全です。定期的にバックアップから復元できるかを確認しておくことも、いざという時に役立ちます。
セキュリティプラグインで不正アクセスを監視する
日頃からの監視体制を整えておくことも、改ざんの早期発見と再発防止につながります。
セキュリティプラグインを導入すれば、不審なログイン試行やファイルの改ざんが検知された際に通知を受け取れるようになります。定期的にサイト内をスキャンし、マルウェアが仕込まれていないかを自動でチェックできる機能を持つプラグインも多くあります。こうした仕組みを取り入れておくことで、万が一の異変にもすぐ気づける体制を作れます。
まとめ
WordPressサイトの改ざんは、表示の異変やサーチコンソールの通知など、複数の視点から気づけるサインがあります。
もし改ざんが疑われたら、被害を広げないためにまずホームページを非公開にし、バックアップからの復元、パスワードの変更という順序で対応することが重要です。自己判断で原因を特定しないまま公開を再開すると、再び同じ被害を受けるリスクが残るため、制作会社への相談も欠かせません。
復旧後は本体・プラグインの更新やログインの強化、定期的なバックアップ、監視体制の整備といった対策を続けることで、改ざんの再発を防ぎやすくなります。
