Web制作コラム
Welcartサイトの不正侵入|見た目に異常がなくても確認したい10項目
Welcart を使ったサイトで、外見上の異常がないままサーバーへ侵入されていた例が見つかっています。制作会社として確認しておきたい項目と、見つけたときにやってはいけないことをまとめました。

Welcart の開発元から、Welcart を使っているサイトで不正侵入が複数見つかったという注意喚起が出ています。2.12 系の更新の前後に侵入されたサイトのほか、更新をきっかけに調べたところ、以前から侵入されたまま動いていたサイトもあったとのことです。
原因は Welcart だけとは限りません。WordPress 本体や、ほかのプラグイン・テーマの脆弱性も入口になり得ます。ここでは、開発元の注意喚起の要点と、制作会社の立場で気をつけたいことを整理します。
見た目では気づけない
今回の注意喚起でいちばん重いのは、ブラウザで見ても異常が分からなかったという点です。報告されている手口には、次のような傾向があります。
- 検索エンジンにだけ、不正なページを見せる
- 管理画面にログインせず、特定の文字列を付けたときだけ動く不正なプログラムで操作する
- 見覚えのない管理者アカウントを作る、WordPress 本体のファイルを書き換える
- 削除しても、偽のプラグインが短い時間で不正なプログラムを置き直す
- 同じサーバー契約の中にある、別のサイトにも広がる
管理画面を通らない手口があるため、パスワードを変えるだけでは対処になりません。
もう一つ見落としやすいのがバックアップです。バックアップ用プラグインの初期設定のまま、会員情報を含むファイルが公開フォルダに置かれ、外から取れる状態になっていた例が挙げられています。これは侵入されていなくても起こります。
確認したい10項目
開発元が挙げている確認事項をもとに、制作会社が納品先のサイトを点検するときの順に並べ直しました。
- 管理画面のユーザー一覧に、見覚えのない管理者がいないか
- 海外の氏名とフリーメール、送料0円、住所が合わないなど、不自然な注文が入っていないか(侵入の前触れだった例があります)
- サーバーの公開フォルダに、バックアップファイル(.zip / .sql / .wpress など)が置かれていないか
- 同じサーバー契約の中に、使っていないサイトやテスト用のサイトが残っていないか
- Google で「site:自社のドメイン」と検索して、身に覚えのない商品名や外国語のページが出てこないか
- レンタルサーバーで、アクセスログの保存が有効になっているか
- Welcart 本体が最新か(2.12.1 未満は脆弱性が修正されていません)
- WordPress 本体、ほかのプラグイン、テーマも最新か
- 配布が終わったプラグインを使い続けていないか
- 更新を止める設定やカスタマイズで、本体やプラグインのバージョンを固定していないか
更新しても、更新より前に置かれた不正なプログラムが消えるとは限りません。更新済みのサイトも確認の対象です。また、上の項目で異常が見つからなくても、安全だとは言い切れません。
見つけたときにやってはいけないこと
怪しいファイルを消す、パスワードを変える、といった対処だけで終わらせないでください。不正なプログラムが残るおそれがあるうえ、侵入の経路や被害の範囲を調べるための記録が消えてしまいます。
自分で手を付ける前に、まず Welcart の開発元の窓口に相談してください。会員情報などの個人情報が漏れた可能性がある場合は、調査を専門の会社に依頼することも考えてください。
制作会社として気をつけたいこと
今回の例には、制作側の設定がきっかけになり得るものが含まれています。納品のときに次の点を避けておくと、あとから入口になる状態を減らせます。
- カスタマイズが消えるのを避けるために、本体やプラグインの更新を止めたまま納品しない。止めるなら、誰がいつ更新するかを決めて引き継ぐ
- テスト用のサイトや旧サイトを、同じサーバー契約に残したままにしない
- バックアップの保存先を、公開フォルダの外にしておく
- アクセスログの保存を有効にしておく
- 配布が終わったプラグインに頼る作りにしない
ワプラボでお手伝いできること
侵入の調査や不正なプログラムの駆除は、当社ではお受けしていません。被害が疑われる場合は、開発元の窓口や専門の会社にご相談ください。
一方で、Welcart・WordPress 本体・プラグインの更新作業、更新を止めていたサイトのカスタマイズの見直し、使っていないサイトの整理といった、入口を減らすための作業はお受けできます。
「トラブル対処」のコラム
この記事と同じカテゴリの記事です。
WordPressとECサイトの制作、
まとめてご相談いただけます
WordPress制作・構築代行
デザインデータやコーディング済みHTMLを、オリジナルテーマとして構築します。プラグイン開発も対応。
構築基本費用 50,000円
詳しく見るコーディングコーディング代行
デザインデータをHTML/CSSに起こします。WordPress化まで通しでも、コーディングだけでも承ります。
1ページ 15,000円〜
詳しく見るReactReactコーディング代行
デザインデータをReactのコンポーネントとして実装します。既存アプリへの画面追加・UI改修だけでも承ります。
1ページ 18,000円〜
詳しく見るNext.jsNext.js制作・コーディング代行
検索エンジンに読まれるHTMLを返せるNext.jsで構築します。静的書き出しでレンタルサーバーでも公開できます。
1ページ 18,000円〜
詳しく見るEC / WordPressWelcartでのECサイト構築
WordPress専用のネットショップ構築プラグイン。機能面まで踏み込んだカスタマイズができます。
デザイン制作+構築 一式 120万円〜
詳しく見るEC / EC-CUBEEC-CUBEでのECサイト構築
国産オープンソースのECパッケージ。決済・受注・在庫まわりを業務に合わせて作り込めます。
デザイン制作+構築 一式 120万円〜
詳しく見るEC / ASPカートECサイト制作代行
Shopify・MakeShop・カラーミーなどのカートに、オリジナルデザインを組み込みます。
構築基本費用 100,000円
詳しく見る