「徒然雑草コノヨノナカ ザッソウセイシンデ タチムカエ!」このホームページには広告アフィリエイトおよび広告宣伝・プロモーション・商品広告品レビューが含まれています。
「徒然雑草コノヨノナカ ザッソウセイシンデ タチムカエ!」このホームページには広告アフィリエイトおよび広告宣伝・プロモーション・商品広告品レビューが含まれています。
AD スポンサー

WordPress + BuddyPressの構成で大量のSPAMユーザー登録

この記事は約8分で読めます。

WordPress + BuddyPressの構成で大量のSPAMユーザー登録されてしまう

こんにちは! ゴンタです。

別のサイトで会員制サイトを運用していますが、ここ最近になって会員数が一気に増えたと思って確認のためにWordPressへログインしてみたところ、購読者権限で大量のスパムによるユーザー登録が発生していました。

会員制サイトとしてWordPressとBuddyPressを組み合わせたサイトは日本ではあまり見かけないと思いますが、運用してみると使いやすい反面、結構な穴があって頻繁にアップデートまたはセキュリティパッチを行うことが多いです。

今回のスパムユーザー登録はBuddyPressを組み合わせない、通常のWordPressでユーザー登録ができる設定にしている場合にスパム登録が発生する可能性があります。 WordPress単体でもBuddyPressとの組み合わせでも設定次第でスパムによるユーザー登録ができてしまうのでスパム対策しておきましょう。

WordPressの初期設定次第で大変なことになる・・・

WordPressの初期設定はもちろん、通常の設定以外で自分で設定変更した人は一度確認したほうが良い項目があります。 ダッシュボードの設定項目にある項目で「誰でもユーザー登録ができるようにする」にチェックが入っている状態で「新規ユーザーのデフォルト権限グループ」が管理者等になっている場合、Wordpress自体を乗っ取られてしまいます。

「新規ユーザーのデフォルト権限グループ」の初期設定では購読者または寄稿者になっていますが、不正にユーザー登録がなされている場合は他のユーザーに対してBuddyPressの機能であるメッセージ機能などを経由してSPAMメッセージを送りつけたり、セキュリティホールを見つけてWordpress自体を内部攻撃するような問題が発生してしまいます。

ゴンタの管理するコミュニケーションサイトではWordpressとBuddyPressを組み合わせて多くのユーザーが利用していますので不正に新規ユーザー登録ができてしまうと権限自体が低いため実害はないが、ロボットSPAM登録を何らかの形で回避しなければセキュリティ的にも問題がありますので、速やかに対処すべき事柄として対策を施す必要があります。

では、どんな対策ができるのかいろいろ考えてみました。

管理者用パスワードの漏洩の可能性を考え、パスワードの変更

実際にSpamユーザー登録ができてしまっているWordPressの場合、すでに管理者権限を何らかの方法で取得されていると考え、WordPressに管理者権限でログインできている間に、速やかに新しい管理者権限のパスワードを更新することが大切です。 実害はなくともパスワードの漏洩はとても危険ですし、漏洩したかどうかは「判断がつかない」のでまずは変更しましょう。

WordPressのユーザーパスワードの変更は下記の順で変更できます。

ダッシュボード → ユーザー → ユーザー一覧 → 自分のユーザー名をクリックしてアカウント管理の項目で新しいパスワードを設定します。

この変更ではWordPressのSPAMユーザー登録に対する対策ではなく、乗っ取られる前にパスワードを変えておく対処となります。

新規ユーザー登録を登録不可にする。

この対処方法はWordPressのコミュニティ機能を使用していないBlogのようなサイト運営をされている方向けとなります。 コメントや書き込みでユーザー登録を条件としている場合やBuddyPressを組み合わせたコミュニティ型のサイト運営を行っている場合にはここで紹介する方法ではユーザー登録自体出来なくなってしまいますので、Spamユーザー登録の対処にはならない点に注意が必要です。 コミュニティ型サイトを構築されている方はのちに紹介する方法を試す必要があります。

ユーザー登録が不要な場合、そもそもユーザー登録をできなくしてしまうことでSpamユーザー登録を避けることができます。

設定方法としては下記の項目から変更を行います。

ダッシュボード → 設定 → 一般のメンバーシップ項目のチェックを外す。

更に念のため、「新規ユーザーのデフォルト権限グループ」を購読者にしておきます。 何らかの理由でメンバーシップがユーザー登録ができる状態になってしまった時に一番権限が制限されている購読者にしておきます。

Spamユーザー登録を行う海外拠点からのアクセスを回避する。

WordPressを利用しているということは、自前のWebサーバーを構築してWordPressを運用しているか、レンタルサーバーでWordPressを運用しているかどちらかだと思います。 仮にレンタルサーバーだった場合にはレンタルサーバーの管理画面に「海外からのアクセス制限」の項目があり、海外IPアドレスからのアクセスを拒否する機能が存在します。

Spam ユーザー登録を行うロボットはほぼ海外IPアドレスを使用していますので、コミュニティサイトとしてWordPressを稼働している場合、海外ユーザーが利用しておらず日本のユーザーだけの場合には海外拠点からのアクセスを拒否するとよいでしょう。

ただし、海外拠点IPaドレスからのアクセスを回避するということは登録利用ユーザーが海外に旅行または出張してコミュニティサイトにログインしようとした場合は弾かれてしまいますし、海外に住んでいるサイト利用者も弾かれますのでWordpress+BuddyPressのようなサイト運営では国内に限定される場合しかこの対策はできない事になります。

私が契約しているサーバーはXserverを利用していますが、Xserverの場合、サーバーパネルに「WordPressのセキュリティ設定」という項目があり、そこに国外IPアドレス利用設定があります。 WordPressのダッシュボードを使用する場合には国外IPに制限したり、APIアクセスを制限、REST APIの国外IP制限など細かく設定できます。

WordPressのログイン回数を制限し、総当たりログインアタックを回避する。

国外IPアドレスの制限を行うことで不正アクセスを減らせますが、WordPressで運営するコミュニティサイトを運営している場合には先にも述べましたが、国外拠点からの接続もあり得るため、制限できない場合もあります。

国外IPアドレス制限を行った場合も、しなかった場合もWordPressへのログインに対してログイン試行回数を制限する方法を設定しておく必要があります。 この設定もXserverのサーバーパネルには「Wordpressのセキュリティ設定」の項目に「ログイン試行回数制限設定」がありますので、ここでログインを試行制限設定しておくとパスワードの総当たり攻撃を回避できます。

繰り返しログインを試す総当たりログインアタックには有効ですが、仮にどこかで漏れてしまったパスワードを使いまわしている場合はログインパスワードの試行で入られてしまいますので、IDとパスワードの使いまわしは絶対にしない方がよいでしょう。

WordPressのデフォルトログインURLを変更し標的ログインを回避する。

WordPressのログイン画面はデフォルト設定のままで使用した場合、WordPressの標準URL構成でログイン画面が構築されます。 WordPressを初期インストールした後はログインURLをカスタマイズし、デフォルトのログインURLとは違うパスにすることで、標的型のログインアタックをある程度回避できます。

ある程度と書いたのはカスタマイズされたログイン画面にリンクを張っている場合は、そのリンクからカスタマイズしたログインURLへたどり着けるため、知能的なロボットアタックには意味をなさないためです。 よって、WordpressとBuddyPress、WpFooなどコミュニティサイトの場合には会員登録やログイン画面を通常は表に晒していますのでカスタムURLにしてもSpamユーザー登録は発生し続けるでしょう。

しかし、そういった場合でも標準設定のログインURLを狙って攻撃するロボット型の標的ログインではログインパスが違いますので、アタックを減らせることには変わりはありませんので、対策しておくとよいかも知れません。

標準のログインページ

https://hogehoge.com/wp-login.php または https://hogehoge.com/wp/wp-login.php

https://hogehoge.com/wp/wp-admin

標準設定のURLを変更する場合、.htaccessファイルやfunction.phpなどファイルの中身の記述を変更する必要があり、結構面倒なのと、設定を間違えたり記述コードに問題があると画面真っ白でログインできなくなったりします。

プラグインを使いたくない、プラグインに頼りたくない人は手動設定する場合はネットで検索し記述補法など丁寧に記載されているサイトの情報でトライしてみてください。

簡単に変更を行いたい場合は、複数のプラグインがWordPressのプラグインインストール一覧に公開されていますのでそちらを使って変更するとよいでしょう。

SiteGuard WP Plugin
WPS Hide Login
Login rebuilder

ログインURLの変更だけが目的であれば、シンプルで確実な「WPS Hide Login」プラグインを使うとよいと思います。 その他のプラグインにはURL変更意外に画像認証やログイン回数制限などの機能がありますので、自分の使用目的に合ったプラグインを使用するとよいでしょう。

英文ですが、それほど難しい英文ではなくGoogle翻訳で充分理解できますので、早急に対処しておきましょう。

ログイン画面にGoogle reCAPTCHAを使用する

こちらもプラグインが複数公開されており、インストール数が多いプラグインを使用するとよいでしょう。 このGoogle reCAPTCHAのVersion2やVersion3の設定を行った場合でも、Spamユーザー登録は回避し登録されてしまいますので万全ではありません。

先のログインURLを変更し、ログイン時に画像認証やログイン試行回数制限、国外IP制限にGoogle reCAPTCHAでようやくSpamユーザー登録が回避できる状態になります。

いろいろ試した結果、国外IPの制限が一番効果が高いですがコミュニティサイト運営では制限を掛けたくないので、対策効果は大きく低下してしまいます。

[amazon asin=”B083Z2KS8V” kw=”Wordpress セキュリティ”]

[amazon asin=”B09SFPB6M5″ kw=”Wordpress seo”]

今話題の商品や、その他のおすすめはこちら

SALONIA サロニア スピーディーイオン ドライヤー 大風量 速乾 軽量 マイナスイオン ヘアドライヤー SL-013BK ブラック
SALONIA(サロニア)
¥5,918(2024/10/04 22:47時点)
【2.3㎥/minの大風量】ドライ時間30%短縮を実現。面倒なドライ時間を短縮できる大風量ドライヤー


ハズブロ(HASBRO) ジェンガ ゲーム JENGA 天然木使用のオリジナル ブロックゲーム スタッキングタワーゲーム 6才以上 プレイヤー人数1人以上 子供用パーティーゲーム ファミリーゲーム クリスマスおもちゃ クリスマスギフト A2120 正規品
ハズブロ(HASBRO)
¥2,592(2024/10/05 09:32時点)
オリジナルの木製ブロックゲーム:リスクを冒す勇気がありますか?タワーを崩さないようにブロックを1本ずつ抜いて上に積んでいきましょう!子供も大人も楽しめるジェンガゲームは、何世代にもわたり愛されてきた木製ブロックバランスゲームです。

【Amazon.co.jp限定】タオル研究所 [ボリュームリッチ] #003 フェイスタオル スモーキーブルー 5枚セット ホテル仕様 ふかふか 高速吸水 綿100% 耐久性 毛羽落ち少ない 【選べる10色】 Japan Technology
タオル研究所
¥1,890(2024/10/05 12:47時点)
類似品にご注意:タオル研究所のイメージを利用してシリーズを展開することにより、お客様が間違えて購入され、弊社に苦情の電話が入っております。タオル研究所という名称をよく確認してご購入ください。

Amazonベーシック ヨガマット 厚め 12mm キャリーストラップ付 トレーニングマット ストレッチマット ピラティスマット 188×61×1cm ブラック
Amazonベーシック(Amazon Basics)
¥2,047(2024/10/05 16:11時点)
【素材】NBR (ニトリルブタジエンゴム)。軽量で丈夫な耐久性のあるフォームで作られています。


【Amazon.co.jp限定】バッファロー microSD 128GB 100MB/s UHS-1 U1 microSDXC【 Nintendo Switch 対応 】V10 A1 IPX7 Full HD RMSD-128U11HA/N
バッファロー
¥1,980(2024/10/05 02:38時点)
※個体により製品本体のデザイン・表記が一部異なる場合がございますが仕様上問題ございません。 (個体により製品本体にA1の印字がない場合がございますが、アプリケーション パフォーマンスクラス1に対応しております。)

Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 100W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
Anker
¥1,890(2024/10/05 10:14時点)
かつてない柔軟性:ケーブル内部の銅線をグラフェンで覆い、外装にシリコン素材を使用した3層構造を採用し、従来のケーブルにはないやわらかさを実現しました。肌に優しい使い心地をお楽しみいただけます。

Anker Magnetic Cable Holder マグネット式 ケーブルホルダー ライトニングケーブル USB-C Micro USB 他対応 デスク周り 便利グッズ (ブラック)
Anker
¥1,690(2024/10/05 03:23時点)
デスク周りをスマートに:内蔵マグネットと専用マグネットクリップを使用して、直径3.5mmまでのライトニングケーブルやUSB-Cケーブルを確実に固定。デスク周りを洗練された状態に保ち、作業効率を最大限に引き上げます。

ATEngeJP 電動エアダスター 、長さ3mのコード付属 500W/260Wの2段階出力切替 円環付き。パソコン、キーボード、エアコン、プリンタなどのホコリを吹き飛ばすのにご使用いただけます。
ATEngeJP
¥6,299(2024/10/05 06:41時点)
風量は5.1OZ/18kPa強力の大風量お持ち、家庭用品やオフィス用の機器の清潔用に適用、ホコリやゴミなどを除去することには便利です。