ある日突然、自分が管理者権限を失った理由 クライアントから緊急の連絡が入った。「WordPressの管理画面に入れなくなったんです。パスワードが間違っているって表示されます」 おかしいな、と思いながら状況を確認すると、もっと深刻な問題が発覚 ...
WordPressのメディアファイルを狙った攻撃とファイルアップロード制限
はじめに 「画像をアップロードしただけなのに、サイトが改ざんされた」──そんな話を耳にしたことはないでしょうか?実はこの手のトラブル、WordPressのメディアアップロード機能が攻撃者に悪用された結果であることが多いんです。 僕も以前、ク ...
トラックバック・ピンバック機能を悪用したDDoS攻撃の手口
あのさ、今日、ちょっとヤバい話をしたいんだけど、いい?で、これ、マジでヤバいから、最後まで聞いてほしいんだ。 何の話かっていうと、WordPressのトラックバックとかピンバックっていう機能の話なんだよね。で、「え、トラックバック?ピンバッ ...
WordPressのコメント欄を狙ったスパムコメント攻撃の実態と対策
朝起きたら500件のスパムコメント 結論から言うと、WordPressのコメント欄はスパムコメント攻撃の標的になりやすい。Akismetプラグインとコメント承認制を組み合わせることで、ほとんどのスパムコメントをブロックできる。 これ、本当に ...
HSTS(HTTP Strict Transport Security)を導入して中間者攻撃を防ぐ方法
どうも、PHPをかれこれ20年近く触っているベテランエンジニアです。最近、後輩から「サイトのセキュリティって、SSL化(HTTPS)してれば、とりあえず安心なんですよね?」なんて、キラキラした目で聞かれましてね。いや、気持ちはわかる。わかる ...
コンテンツセキュリティポリシー(CSP)ヘッダーを導入してXSS攻撃を防ぐ方法
「〇〇さんのサイト、なんか変な広告が出ますよ」 ある日の午後、懇意にしているクライアントから、一本の電話がかかってきた。彼の声は、明らかに困惑していた。 「変な広告、ですか?僕のほうでは特に何も…」 そう言いながら、僕は彼の会社のホームペー ...
クロスサイトスクリプティング(XSS)攻撃とは
「クライアントのサイト、XSSの脆弱性があるって言われたんですけど、ぶっちゃけヤバいすか?」 先日、後輩のフリーランス仲間から、そんなSOSが飛んできた。彼は優秀なデザイナーだが、セキュリティの知識は正直、心もとない。クライアントからセキュ ...
あなたのサイトは大丈夫?今なお猛威を振るうSQLインジェクション
「うちのサイトは大丈夫だろう」 そう思っているWordPressサイト運営者の方、実はその油断が最も危険かもしれません。サイバー攻撃と聞くと、何か遠い世界の話のように感じるかもしれませんが、SQLインジェクションという攻撃手法は、今この瞬間 ...
WordPressサイトが狙われやすい3つの理由と今すぐできる対策
WordPressは世界のWebサイトの4割以上で使われている、最も人気の高いコンテンツ管理システム(CMS)です。企業の公式サイトから個人ブログまで幅広く活用されていますが、その人気の裏で、サイバー攻撃の主要な標的にもなっています。 はじ ...