Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Wordpressのセキュリティーについて考える
Search
Sponsored
·
SiteGround - Reliable hosting with speed, security, and support you can count on.
→
ryuh_a
May 26, 2018
Technology
220
0
Share
Wordpressのセキュリティーについて考える
第20回WordBench羽田LT資料
開催日:2018年5月26日
ryuh_a
May 26, 2018
More Decks by ryuh_a
See All by ryuh_a
第18回WordBench羽田ーカスタムフィールドを活用しよう
ryuh_a
0
320
Other Decks in Technology
See All in Technology
TSKaigi 2026 - 型プラグインシステムの実装に使われるテクニック
teamlab
PRO
1
120
TypeScript の型で副作用の実行順序を制御する
yanaemon
1
130
【新卒研修】ライブデモ + compose.yaml読解_講義資料
dip_tech
PRO
0
120
ソフトウェアサプライチェーン攻撃対策として今からサクッとできること
flatt_security
2
100
React Compiler導入から21ヶ月、いま始めるならこうやる
astatsuya
2
290
コーディングエージェントはTypeScriptの 型エラーをどう自己修正しているのか
melonps
3
270
【禁断】Obsidianの第二の脳に「知の巨人」と呼ばれた師匠の脳をロードしてみた
nagatsu
0
2.4k
Agentic AI時代における メルカリのAIガバナンスとガードレール実装
naoichihara
0
110
Claude Code / Codex / Kiro に AWS 権限を 渡すとき、何を設計すべきか
k_adachi_01
6
1.9k
Fラン学生が考える、AI時代のデザインに執着した突破口
husengs7
1
230
Terragrunt x Snowflake + dbt で作るマルチテナントなデータ基盤構築プラットフォーム
gak_t12
0
520
R&D 祭 2024 アニメエフェクト作成の効率化
olmdrd
PRO
0
110
Featured
See All Featured
The Cult of Friendly URLs
andyhume
79
6.9k
B2B Lead Gen: Tactics, Traps & Triumph
marketingsoph
0
120
Bash Introduction
62gerente
615
210k
We Analyzed 250 Million AI Search Results: Here's What I Found
joshbly
1
1.3k
Gemini Prompt Engineering: Practical Techniques for Tangible AI Outcomes
mfonobong
2
400
A Soul's Torment
seathinner
6
2.8k
AI: The stuff that nobody shows you
jnunemaker
PRO
7
650
Art, The Web, and Tiny UX
lynnandtonic
304
21k
KATA
mclloyd
PRO
35
15k
30 Presentation Tips
portentint
PRO
1
300
A Modern Web Designer's Workflow
chriscoyier
698
190k
Visualization
eitanlees
151
17k
Transcript
WordPressのセキュリティーについて考える 第20回WordBench羽田 開催日:2018年5月26日 Ryu
目次 • ユーザー名について • 投稿者(author)アーカイブについて • metaタグのname=“generator”について • ログイン画面について •
「メタ情報」ウィジェットについて • プラグインの利用について • 「Captcha」プラグインにバックドア発見?
ユーザー名について ユーザー名に分かりやすい名前を使用していませんか? ユーザー名はログイン時のログインIDとして使用されています。 管理者の名前や、分かりやすい名前を使用していると悪意のある攻撃者 にとって格好の餌食となってしまうかもしれません。 【対策方法】 ユーザー名は不規則な文字列を登録して、ユーザー名とは別のニック ネームを登録しましょう。 (ブログ上の表示名をニックネームに変更することも忘れずに・・・)
投稿者(author)アーカイブについて 使用するテーマにもよりますが、投稿者アーカイブでユーザー名が表示さ れる場合があります。 下記URLを入力すると投稿者アーカイブが表示されます。 https://example.com/?author=1 悪意のある攻撃者は、この仕組みを使ってアタックしてくることがあるよう です。 【対策方法】 投稿者アーカイブを生成しないようにすることで対策可能です。
metaタグのname=“generator”について WordPressは、wp_head関数により以下のようなmetaタグを生成します。 <meta name="generator" content="WordPress 4.x.x" /> 悪意のある攻撃者にわざわざ以下の情報を提供する必要はありません。 (WordPressの脆弱性を利用したアタックを受ける可能性があるかもしれま せん)
• WordPressを使用していること • WordPressのバージョン情報 【対策方法】 metaタグのname=“generator”の生成を止めることで対策可能です。
ログイン画面について WordPressのログイン画面はデフォルトで以下のURLとなっておりますが、 悪意のある攻撃者ももちろんこのURLを知っていて、アタックしてきます。 https://example.com/wp-login.php 【対策方法】 • ユーザー名とパスワードの試行回数を制限する • アタックを検出した場合にログインを制限する •
CAPTCHA(※)を利用する • ログイン画面のURLを変更する ※一般的なCAPTCHAの意味で、後述する「Captcha」プラグインとは別の ものです。
「メタ情報」ウィジェットについて WordPressをインストールすると、ウィジェットに「メタ情報」ウィジェットが登 録されていると思います。 「メタ情報」ウィジェットの「ログイン」が便利だからと言って残していません か? 悪意のある攻撃者にログイン画面へのリンクを提供する必要はないように 思います。 【対策方法】 不特定のユーザーがログインするようなWEBサイトの場合を除き、「メタ情 報」ウィジェットの利用はやめましょう。
プラグインの利用について セキュリティーを強化するプラグインに「All In One WP Security」プラグイン があります。 今回、ご紹介した問題は全てこのプラグインで対策可能です。 この他にも様々なセキュリティー対策プラグインが公開されています。 使いやすいものを選んで対策してみてはいかがでしょうか。
「Captcha」プラグインにバックドア発見? 以前人気のあったプラグインにBestWebSoftの「Captcha」プラグインがあり ましたが、開発者が変更されバックドアが発見ようです。 現在公式サイトからの新規インストールが停止されているようです。 既存で「Captcha」プラグインを利用している場合にはアンインストールが 推奨されているようです。 ※Google Captcha (reCAPTCHA) by
BestWebSoftとは別のプラグインのよ うです。
おしまい ご清聴ありがとうございました。