WordPress Wordfenceプラグインセキュリティ警告通知Eメール

WordPress セキュリティプラグインWordfenceをインストールして有効にすると 「[Wordfence Alert] Problems found on...」 件名で通知メールが頻繁に飛ぶことがあります。電子メール通知が頻繁に飛んでいる場合 メール通知の設定をチェックして、必要な通知が送信されるように設定を変更することを検討できます。

私は検査の結果、重大度の高いリスクが見つかった場合にのみ電子メール通知が届くように設定しました。最近、Postに悪意のあるプログラムのURLが疑われるというセキュリティ上の問題警告通知がWordFenceから受信されました。マルウェア感染の疑いのある電子メールを受信した場合は、実際に感染しているかどうかを確認して対処する必要があります。

WordPress Wordfenceプラグインセキュリティ警告通知Eメール

WordPress Wordfenceプラグインのセキュリティ警告通知メールを受信した場合

ワードフェンスメール通知設定

ワードフェンスセキュリティプラグインをインストールして有効にすると、管理者がログインするたびに 「[Wordfence警告] example.com管理ログイン」 通知メールが送信され、プラグインやテーマ、 WordPress アップデートがあっても通知が来ることがあります。特に、IPアドレスがブロックされるたびに通知が来て、非常に面倒に感じることがあります。

電子メール通知が多すぎる場合 WordPress 管理者ページ » Wordfence » すべてのオプション » 電子メール通知の設定で必要なオプションのみを選択し、残りはすべて無効にすることを検討できます。

ワードフェンスメール通知設定

私は.htaccessファイルにコードを追加して、自分のIPアドレスでのみ管理者としてログインできるように設定しました。 「管理者権限を持つユーザーがログインしたときに通知する」 オプションは無効です。

マルウェア感染疑い通知メールが届く場合

WordPressを安全に運営するには、 WordPress コア、テーマ、プラグインは最新バージョンに保ち、Wordfenceなどのセキュリティプラグインをインストールすると便利です。

昨日、特定の投稿に悪意のあるプログラムのURLが疑われるというWordfenceからのセキュリティ警告メールが届きました。

ワードフェンスメールセキュリティ警告メール

この問題はGSyndicationマルウェアに感染した場合 WordPress サイトに注入される マルウェアスクリプトをコードブロックとして共有しながら、ワードフェンスがマルウェアとして誤って認識されるで発生する問題でした。

実際にサイトがマルウェアに感染していると思われる場合は、Wordfenceでスキャンして問題を特定した後にマルウェアを削除する必要があります。

マルウェアのスクリプト WordPress ブロックエディタでコードブロックとして共有している場合は、Wordfenceなどのセキュリティプラグインやサーバーファイアウォールでマルウェアとして認識することもあります。

実際 クラウドウェイズのMalware Protectionはまた、ポストにコードブロックとして引用されたGsysdicationマルウェアとして誤ってマルウェアとして検出し、マルウェアに感染したことを警告するメッセージを送信します。

クラウドウェイズマルウェア保護機能

サーバーファイアウォールまたはWordfenceがコードブロック内のスクリプトをマルウェアに誤解するのを防ぐために、問題のあるURLの点(.)を角括弧([.])で囲むように修正できます。

async[.]gsyndication[.]com

実際にこのように変更した後、ワードフェンスでマルウェアスキャンを実行すると、マルウェアとして認識せず、サイトにマルウェア感染がないことがわかりました。

クラウドウェイズはもはやgsydication [.] comスクリプトをマルウェアとして認識していません。昨日は7つの感染項目が表示されましたが、今日チェックしてみると1つのDB項目にマルウェアが注入されているという警告が表示されました。

クラウドウェイズ Malware Protection マルウェア感染の警告

上記のように Infections found 警告が表示された場合 詳細を見るをクリックして、詳細な感染疑わしい項目を確認できます。

クラウドウェイズデータベース感染の警告

列のアイコンをクリックして詳細を表示できます。チェックしてみると、コードブロックで共有したbilling[.]roofnrack[.]us関連のマルウェアスクリプトをマルウェアとして認識していました。

クラウドウェイズマルウェア保護警告

この記事を見つけて、問題のドメインアドレスでドット(.)を括弧で囲むように修正しました。

URL無害化アクション

DBに保存されているコードブロックのJSスクリプトが検出された場合、example.com(例)をexample [.] comの形式に変更すると、もはやマルウェアとして認識されなくなります。ただし、BreezeがそのページをキャッシュしたHTMLファイルには修正前の内容がそのまま残っており、キャッシュを完全に削除するまではマルウェアとして検出されることがあります。キャッシュを空にして1日ほど経過すると、そのアラームは消えます。

クラウドウェイズHTMLファイルマルウェア感染の警告

海外のセキュリティに関する記事を見ると、ドメインアドレスのドット(.)の代わりに[.]を使用していることがよくあります。これは、セキュリティ文書内の悪意のあるURLをそのまま表記するときに、サーバーファイアウォールまたはセキュリティソリューションがそのアドレスを実際のマルウェアに誤解しないようにするための慣行です。このようにクリックまたは自動的にリンクされないようにURLを意図的に無効にする表記法 "URL 無害化(Defanging)"라고 부릅니다。

上記の手順で完全に解決されないと、コードブロックで共有されたPHPバックドアコードソースが問題を引き起こすことがあります。次の記事を参考にして対策を講じることができます。

👉マルウェア感染やハッキングなど WordPress またはWebホスティング関連のトラブルシューティングに問題がある場合 ここでサービス(有料)をご依頼することができます。

Q&A(よくある質問)

Q:クラウドウェイズを利用する場合、Wordfenceをインストールしてもよいですか?

A:はい、ワードフェンスをインストールしても構いません。クラウドウェイズは強力なファイアウォールをサーバーレベルで提供するため、Wordfenceなどのセキュリティプラグインをインストールする必要はありませんが、セキュリティを強化するためにインストールすることも検討できます。

Q:Wordfenceの警告メールが「False Positive(誤検知)」である可能性がありますか?

A:はい、誤検の場合もあります。特に、次のような場合に誤検知が発生する可能性があります。

  • プラグインまたはテーマの更新後にファイルを変更する
  • カスタムコードの追加
  • キャッシュまたは最適化プラグインのファイルの変更

この場合、Wordfenceスキャン結果で変更されたファイルを比較し、公式ディストリビューションと一致することを確認することをお勧めします。

Q:Wordfence警告メールを受信したときにとるべきアクションは何ですか?

A:次の順序で対応するのが安全です。

  1. Wordfenceスキャン結果の確認
  2. 最近変更されたファイルと管理者のログイン履歴を確認する
  3. 疑わしいプラグイン/テーマの更新または無効化
  4. 管理者パスワードとセキュリティキー(Secret Keys)の変更

FTPに接続して奇妙なファイルがないかチェックし、実際に感染しているかどうかを確認してください。感染が疑われる場合は、Webホスティング会社に連絡してマルウェアスキャンを依頼することもできます。

クラウドウェイズを使用している場合は、Malware Protection機能を使用してマルウェア感染を確認できます。しかし、完璧ではない可能性があるため、ライブチャットで顧客センターに連絡して問題を相談してみることも考慮できます。

Q: マルウェアに感染してもワードフェンスで検出できない場合もありますか?

A:マルウェアに感染した状態でWordfenceをインストールしてスキャンしてもマルウェアを検出できないことがよくあります。感染する前にWordfenceをインストールして有効にすることが効果的です。

そしてセキュリティのために WordPress コア、テーマ、プラグインを最新の状態に保ち、長時間更新されず、放置されたプラグインやテーマは削除することが望ましいです。

Q:実際にサイトがマルウェアに感染して奇妙な広告サイトにリダイレクトされるか、サーバー内 WordPress 関連ファイルやwp-config.phpファイルなどに奇妙なマルウェアが注入された場合、どのようにマルウェアを削除できますか?

A:マルウェアに感染した場合は、削除するのは簡単ではないかもしれません。削除しても、マルウェア感染の原因を特定してセキュリティ対策を強化しないと、再発する可能性が高くなります。

次の記事を参照してマルウェアを削除してみてください。

データファイルに加えて、DBにもマルウェアが挿入されることがあります。 DBにも奇妙なスクリプトが注入されていないかどうかをさらにチェックする必要があります。

場合によっては、サーバーレベルで感染が発生することがあります。そのような場合 WordPress レベルからマルウェアをすべて削除してもマルウェアが再発します。サーバーレベルで感染した場合は、サーバーにroot権限でアクセスしてマルウェアを削除し、セキュリティ対策を講じる必要があります。

以下の記事でこのような内容を扱っていますので参考にしてください。

サーバーレベルでマルウェアが侵入した場合は、サーバーを新しく作成してサイトを移動する方が簡単な方法かもしれません。サーバーを新しく作成し、セキュリティ対策を確実にすることで、マルウェアに再感染するのを防ぐことができます。

参照

1のコメント

コメントを残す

  1. 私もWordfenceの通知メールが出続けて悩んでいましたが、この記事がたくさん役に立ちました。電子メールオプションを減らし、.htaccessに管理者IPを制限するので、はるかに簡単になりました。クラウドウェイズのMalware Protection機能はマルウェア防御に役立つと思います。 😄

    返信