WordPress の乗っ取り・改ざん・セキュリティ確認

改ざんの多くは wp-content とデータベースに残ります。本体のファイル検査だけでは見つかりません。

見えている症状から選ぶ

見えているものまず疑う
知らない管理者がいる / スパムリンクが埋まっているデータベース側の痕跡
改ざんを検査したいverify-checksums は wp-content を見ていない
不審なログイン試行が大量に来るユーザー名の漏洩・試行制限なし
設定ファイルが漏れていないか心配本体ではなくバックアップファイル
プラグイン開発で権限チェックが不安permission_callback・is_admin()

直前にやった操作から探す場合は 直前にやったことから引く へ。

このテーマの記事