サイトの乗っ取りや改ざんのニュースを見て、「うちのホームページは大丈夫だろうか」と不安になった方へ。WordPressのサイトには、管理画面に入らなくても「外から誰でも確かめられる弱点」があります。攻撃する側も、まずここを機械的に調べています。ご自分のサイトで1分ずつ確かめられる5つをまとめました(すべて、ブラウザでページを開くだけの確認です)。
■1. 管理者のログイン名が分かってしまう
自分のサイトのアドレスの後ろに「/?author=1」を付けて開きます。アドレスが「/author/○○/」に変わったら、○○が(多くの場合)ログイン名です。ログイン名が分かっている状態は、鍵の半分が玄関に貼ってあるようなものです。
■2. 古い連携用の入口(xmlrpc.php)が開いている
アドレスの後ろに「/xmlrpc.php」を付けて開き、「XML-RPC server accepts POST requests only.」と出たら有効です。1回の通信で何百通りものパスワードを試せるため、総当たりに使われやすい入口です。スマホの公式アプリやJetpackを使っていなければ、止めて困ることはほぼありません。
■3. httpで開いてもhttpsに切り替わらない
「http://」で始まるアドレスで自分のサイトを開き、鍵マークの付いた「https://」に自動で切り替わるか確かめます。切り替わらない場合、問い合わせフォームの内容が暗号化されずに送られることがあります。
■4. 同梱ファイル(readme.html)が公開されている
アドレスの後ろに「/readme.html」を付けて開き、WordPressの説明ページが出たら公開されています。本体のバージョンを知る手がかりになるため、見えないようにしておくのが無難です。
■5. 更新が止まっている
ページのソースを表示すると、プラグインの名前と版が見えることがあります。公式の最新版より古いものが残っていると、公開済みの欠陥をそのまま突かれます。狙われるのは有名なサイトではなく「更新が止まっているサイト」です。
■見つかったらどうするか
1〜4はサーバーの設定ファイルに数行足せばふさげます。5はバックアップを取ってから更新し、表示と問い合わせフォームを確かめます。書き間違えるとサイト全体が表示されなくなるので、必ず元のファイルを控えてから作業してください。
■大切なこと
ここで挙げたのは「外から見える範囲」だけです。5つとも問題がなくても、安全が保証されるわけではありません。逆に、いくつか当てはまっても、すぐに被害が出るとは限りません。まず現状を知ることが第一歩です。
URLをいただくだけで、この5つを含む外から見える範囲を点検し、危険度と直し方を日本語のレポートにまとめるサービスを出品しています(ログインの試行や攻撃は一切行いません)。