【緊急】あなたの会社のホームページは大丈夫?『WordPress』に重大なセキュリティの欠陥が発覚
- 「うちのホームページではネット販売もしていないし、盗まれるような顧客データはないから狙われるはずがない」
- 「何年も前に制作会社に作ってもらったままだから、プロが設定してくれたし今も安全だろう」
- 「うちの会社は小さいし、怪しいファイルもダウンロードしていないから大丈夫」
そう思ってホームページを放置していませんか?
今、世界中の中小企業が使っているホームページの仕組みに、誰でも簡単に侵入できてしまう重大な防犯上の欠陥が見つかり、すでに被害が発生しています。
Webの専門知識がない社内担当者や経営者の方向けに、何が起きているのか、今すぐ何をするべきかを分かりやすく解説します。
1. 何が起きているのか?
対象となっているのは、世界で最も多く使われているWebサイト作成ツール「WordPress(ワードプレス)」です。専門知識がなくても簡単にホームページの更新ができるため、日本国内でも多くの企業が導入しています。
このWordPressにおいて、「脆弱性(ぜいじゃくせい=システムに潜む防犯上の欠陥のこと)」が見つかりました。
鍵をかけて守っているはずの会社の敷地に、誰でも入れる「裏口」が開いてしまっているような状態です。
2. 放置するとどうなる?(具体的な危険性)
今回の欠陥は、WordPressの見た目やデザインを決める「テーマ(Webサイトの着せ替え機能)」の処理部分で見つかりました。
この欠陥が悪用されると、以下のような深刻な被害が発生する恐れがあります。
- ログイン情報がなくても侵入される
-
IDやパスワードを知らない部外者(悪意のある攻撃者)が、外部から直接攻撃を仕掛けられます。
- サーバーの中身(機密情報や個人情報)を盗み見られる
-
ホームページのデータを置いているコンピューター(サーバー)内のファイルを勝手に読み取られます。
- 勝手にプログラムを動かされる(リモートコード実行)
-
離れた場所から会社のコンピューターを遠隔操作され、ウイルスを撒き散らす拠点にされたり、ページを改ざんされたりします。
3. なぜ「今すぐ対応」が必要なのか?
セキュリティの警告の中には「今後被害が出る可能性がある」という段階のものもありますが、今回は違います。
つまり、「いつか起こるかもしれない危険」ではなく、「今まさに被害が出始めている緊急事態」です。狙われるのは大企業だけではありません。セキュリティが甘い中小企業のサイトから順番に被害に遭っています。
4. 今すぐ社内で取るべき3つの対応
Webの専門知識がなくても、以下のステップで至急対応を進めてください。
① ホームページの管理会社・制作会社に連絡する
社外の制作会社や管理会社にホームページ運用を委託している場合は、今すぐ以下の内容を問い合わせてください。
「WordPressのテーマに関する重大な脆弱性(リモートコード実行)についてニュースで見ました。自社サイトのWordPress本体および使用テーマ・プラグインが最新の状態にアップデートされているか確認していただけますか?」
② 社内で管理している場合は「アップデート」を実行する
自社で管理している場合は、WordPressの管理画面にログインし、以下の更新をすべて実行してください。
- WordPress本体の更新
- 使用している「テーマ」の更新
- 導入している「プラグイン(機能拡張)」の更新
※アップデートを行う前に、必ずシステムのバックアップを取ることを推奨します。
③ 使っていないテーマやプラグインは削除する
有効化していない(使っていない)デザインテーマやプラグインが残っている場合、そこから攻撃されるケースがあります。不要なものは無効化するだけでなく、完全に削除してください。
おわりに
ホームページが改ざんされたり、自社サイト経由でお客さまにウイルスを感染させてしまったりすると、企業の信用は一瞬で失われてしまいます。
「後でやろう」と後回しにせず、本日中に管理状態の確認や制作会社への連絡を行ってください。
