WordPress乗っ取りの復旧方法と費用|緊急対処・業者依頼の目安【2026年版】
- WordPress
- 保守管理・運用
最終更新日:2026年10月08日

WordPressの乗っ取りとは、第三者が管理者権限やサイトの制御を不正に取得し、ページの改ざん、不正なリダイレクト、管理者アカウントの追加、マルウェアの設置などを行う被害です。
WordPressの管理画面に突然ログインできなくなった、見覚えのないページが作成されている、別サイトへ勝手に転送されるといった症状がある場合は、不正アクセスの可能性を確認する必要があります。
乗っ取りや改ざんが疑われるときは、被害の拡大を防ぎ、現在のファイル・データベース・ログを保全してから原因調査と復旧を進めることが重要です。不審なファイルを無条件に削除したり、原因を確認せずバックアップで上書きしたりすると、侵入経路が残って再発する可能性があります。
WordPress乗っ取りの復旧費用は、軽度なら5万円〜15万円、中度のマルウェア感染では15万円〜40万円、サイト再構築が必要な重度の被害では40万円〜100万円超になることがあります。実際の費用は、被害範囲や調査・復旧内容によって異なります。
この記事では、1998年創業・4,000件超の制作実績を持つファーストネットジャパンが、WordPress乗っ取りの症状と確認方法、緊急対処、復旧手順、費用相場、復旧業者への依頼判断、原因と再発防止策を実務目線で解説します。
ホームページの保守・管理にお困りではありませんか?
ファーストネットジャパンでは、1998年の創業以来、4,000件を超える実績で培った知見をもとに、ホームページの更新・保守・セキュリティ対応から、他社で制作されたサイトの引き継ぎ・乗り換えまで総合的にサポートします。
連絡が取れない、放置してしまっているサイトのご相談も承ります。まずはお気軽にお問い合わせください。


WordPress乗っ取りとは?主な症状と被害の確認方法
WordPressの乗っ取りは、管理画面のログイン情報を奪われるケースだけではありません。プラグインやテーマ、サーバー側の脆弱性を悪用され、管理者が気づかないうちにファイルやデータベースを変更されることもあります。
乗っ取りが発生すると、ホームページの表示が変わるだけでなく、問い合わせフォームの情報、会員情報、サーバー内のファイル、検索エンジン上の評価などに影響が及ぶ可能性があります。
乗っ取り・改ざん・マルウェア感染の違い

| 状態 | 主な被害 | 想定される原因 |
| 乗っ取り | 管理者権限の奪取、不正な管理者追加、ログイン不能 | 認証情報漏洩、パスワード攻撃、脆弱性の悪用 |
| 改ざん | ページ書き換え、不正リダイレクト、スパムページ生成 | WordPress本体・プラグイン・テーマ・サーバーなどの問題 |
| マルウェア感染 | 不正PHP、バックドア、不正プログラムの設置 | 脆弱性悪用、認証情報漏洩、不正なファイル操作 |
| ハッキング | 上記を含む不正アクセス・侵害行為の総称 | 認証情報、ソフトウェア、サーバー設定など複数の要因 |
乗っ取り、改ざん、マルウェア感染は同時に発生することもあります。そのため、目に見える不具合だけを修正するのではなく、被害がどこまで広がっているかを確認する必要があります。
WordPressが乗っ取られた可能性がある症状チェック表
以下の症状が発生している場合は、WordPressの乗っ取りや改ざんを疑う必要があります。
| 症状 | 考えられる被害 | 最初に確認すること |
| 管理画面にログインできない | 認証情報変更・管理者権限の奪取 | 他の管理者のログイン状況、サーバー通知、変更履歴 |
| 見覚えのない管理者が追加されている | 不正アカウントの作成 | ユーザー一覧、作成日時、関連ログ |
| 別サイトへ勝手に転送される | 不正リダイレクト・改ざん | サイト設定、ファイル変更、アクセスログ |
| 身に覚えのないページが大量に生成される | SEOスパム・データベース改ざん | 投稿・固定ページ・データベース・不審ファイル |
| Google検索やブラウザに警告が出る | 危険なコンテンツや不正プログラムの検出 | Search Consoleのセキュリティの問題 |
| サーバー会社から不正利用の通知が届く | 不正メール送信・マルウェア・不正アクセス | 通知内容、サーバーログ、該当ファイル |
特に、見覚えのない管理者アカウント、不正なPHPファイル、勝手に生成されたスパムページ、サーバー会社からの不正利用通知などは、優先的な調査が必要な兆候です。
ログインできないだけで乗っ取りと断定できる?
WordPress管理画面へログインできないからといって、必ずしも乗っ取りが発生しているわけではありません。
パスワードの入力ミス、セキュリティ機能によるログイン制限、プラグインの不具合、サーバー障害などが原因の場合もあります。
一方、見覚えのない管理者の追加、ファイル改ざん、不正リダイレクトなどが同時に確認できる場合は、侵害を前提に調査する必要があります。
このように、単なるWordPressの不具合と第三者による乗っ取りを切り分けることが、適切な復旧作業の第一歩です。
WordPressが乗っ取られたときに最初に行うこと
乗っ取り・改ざんが疑われる場合は、復旧を急ぐあまり証拠を失わないよう、次の3点を優先してください。
1. 被害の拡大を防ぐためサイトを隔離する
不正リダイレクト、マルウェア配布、スパムページ生成などが発生している場合は、必要に応じて公開を一時停止し、外部からのアクセスを制限します。
隔離方法はサーバー環境や被害状況によって異なります。メンテナンス表示だけでは不正な処理を停止できない場合もあるため、サーバー側でのアクセス制御などを含めて判断します。
2. 現在のファイル・データベース・ログを保全する
不審ファイルを削除する前に、現在のWebファイル、データベース、アクセスログ、エラーログなどを保全します。
これらの情報は、侵入経路、被害発生時期、不正操作の範囲などを調査するための重要な材料になります。
3. WordPress・サーバーの認証情報を変更する
証拠保全を行いながら、侵害の可能性があるWordPress管理者、サーバー管理画面、FTP/SFTP、データベース、関連メールアカウントなどの認証情報を確認・変更します。
すでに不正な管理者が追加されている場合は、その操作履歴を確認したうえでアカウントを停止・削除します。認証情報の変更は、可能であれば安全が確認できる端末から実施してください。
WordPress乗っ取りから復旧する8つの手順

WordPressの復旧では、正常に表示できる状態へ戻すだけでは不十分です。マルウェアや不正な管理者アカウント、侵入経路が残っていると、復旧後に再び被害を受ける可能性があります。
STEP1:被害サイトを隔離する
必要に応じてサイトを一時停止し、不正リダイレクトやマルウェア配布などによる被害拡大を防ぎます。
STEP2:ファイル・データベース・ログを保全する
現在の状態を保存します。不審なファイルを削除する前に、調査に必要な情報が残っていることを確認します。
STEP3:認証情報を変更する
WordPress、サーバー、FTP/SFTP、データベースなど関連する認証情報を変更し、不正アカウントや不要な権限を確認します。
STEP4:不審ファイル・改ざん箇所を調査する
WordPress本体との差分、テーマ・プラグインのファイル、データベース内の不正コード、不審な管理者ユーザーなどを調査します。
セキュリティスキャンも有効ですが、スキャンで問題が検出されなかったことだけを根拠に安全と判断しないことが重要です。
STEP5:正常なバックアップまたはクリーンな環境から復元する
侵害前と確認できるバックアップがある場合は、必要に応じてクリーンな環境へ復元します。
バックアップがない場合は、WordPress本体、テーマ、プラグインを正常なファイルから再構築し、データベースやアップロードファイルを精査します。
STEP6:WordPress本体・テーマ・プラグインを更新する
サポートされているバージョンへ更新し、不要なプラグインやテーマ、管理者アカウントを整理します。更新時はバックアップと動作確認も行います。
STEP7:侵入経路への対策を行い、公開を再開する
認証情報、2段階認証、WAF、ファイル権限、不要アカウント、サーバー設定などを確認します。
侵入経路が完全に特定できない場合も、残存する不正ファイルや脆弱性の調査を継続し、再侵入のリスクを評価したうえで公開可否を判断します。
STEP8:Google Search Console確認と公開後の監視を行う
Google検索にセキュリティ警告が出ている場合は、サイト全体の問題を修正したことを確認し、Search Consoleの「セキュリティの問題」から審査を申請します。
警告解除後も、再改ざん、不審ログイン、ファイル変更、検索結果の異常などを継続的に監視します。
Googleの警告内容や対応方法については、Google公式の「セキュリティの問題レポート」も確認できます。
WordPress乗っ取りの復旧費用相場
WordPress乗っ取り・改ざんの復旧費用は、被害範囲、侵入経路の調査、正常なバックアップの有無、データベースへの影響などによって変わります。
| 被害規模 | 費用目安 | 主な対応内容 |
| 軽度 | 5万円〜15万円 | ログイン復旧、限定的な改ざん修復、認証情報変更、基本的なセキュリティ設定 |
| 中度 | 15万円〜40万円 | マルウェア調査・除去、複数ファイルの精査、データベース確認、侵入経路調査 |
| 重度 | 40万円〜100万円超 | WordPress再構築、データ移行、サーバー環境再設定、復旧後の監視 |
| 復旧後の月額保守 | 月額1万円〜5万円程度 | 更新、バックアップ、稼働監視、脆弱性対策、障害対応 |
上記は被害規模に応じた参考目安であり、実際の費用はサイト規模や調査内容、復旧作業の範囲によって変動します。サーバー全体の調査や情報漏えいの可能性の確認が必要な場合は、別途費用が発生することもあります。
復旧業者によって費用が違う理由
同じ「WordPress復旧」でも、改ざん箇所だけを修正する作業と、侵入経路の調査から再発防止まで行う作業では必要な工数が異なります。
見積もりでは、以下の作業がどこまで含まれているかを確認しましょう。
- 被害範囲と侵入経路の調査
- マルウェア・不正ファイルの除去
- データベースの確認と修復
- WordPress本体・テーマ・プラグインの更新
- 認証情報の変更・不正管理者の削除
- Google Search Consoleへの対応
- 復旧後のバックアップ・監視・保守
自社で復旧するか業者へ依頼するかの判断基準
WordPressの管理画面を操作できることと、乗っ取り・改ざん被害を安全に復旧できることは別です。復旧作業には、サーバー、PHP、データベース、ログなどの知識が必要になる場合があります。
自社対応を検討できるケース
- 侵害前と確認できる正常なバックアップがある
- FTP/SFTPやデータベースを扱える担当者がいる
- サーバーログや不審ファイルを調査できる技術者がいる
- 被害範囲や侵入経路を確認できている
- 復旧後の監視・更新・バックアップを自社で継続できる
専門業者への依頼を推奨するケース
- 正常なバックアップがない、または判断できない
- 管理画面にログインできず、原因も分からない
- 改ざん範囲や侵入経路が特定できない
- 復旧しても短期間で再び改ざんされる
- 不審な管理者アカウントやバックドアが見つかった
- Google検索やブラウザにセキュリティ警告が表示される
- 顧客情報・会員情報などを扱っている
- 複数サイトやサーバー全体への影響が疑われる
特に、顧客情報を扱っているサイトや、一度復旧しても再び改ざんされたサイトでは、表面的な修正だけで運用を再開しないことが重要です。
WordPress復旧業者を選ぶ5つのポイント
1. WordPressだけでなくサーバーまで確認できるか
WordPress本体、テーマ、プラグイン、データベース、サーバー設定まで含めて確認できる業者を選びます。
管理画面上の不正なユーザーやファイルだけを削除しても、別の場所に不正な処理が残っている可能性があります。
2. 調査と復旧の範囲が明確か
初期調査、マルウェア除去、データベース確認、侵入経路調査、再発防止などの対応範囲を確認します。
3. 緊急時の対応体制があるか
問い合わせから調査開始までの流れ、連絡可能な時間帯、復旧までの想定期間を確認します。企業サイトでは公開停止が長引くほど営業機会への影響も大きくなります。
4. 追加費用の条件が明確か
調査後に想定以上の感染範囲が見つかることもあります。追加調査、サイト再構築、復旧後の監視などにかかる費用を事前に確認しましょう。
5. 復旧後の保守まで相談できるか
復旧直後は、再侵入や再改ざんが起きていないかを継続して確認する必要があります。更新・バックアップ・監視まで相談できる業者であれば、公開後の管理体制も整えやすくなります。
ホームページの保守・管理にお困りではありませんか?
ファーストネットジャパンでは、1998年の創業以来、4,000件を超える実績で培った知見をもとに、ホームページの更新・保守・セキュリティ対応から、他社で制作されたサイトの引き継ぎ・乗り換えまで総合的にサポートします。
連絡が取れない、放置してしまっているサイトのご相談も承ります。まずはお気軽にお問い合わせください。


WordPress復旧時にやってはいけないこと
WordPressの乗っ取り被害では、早く表示を戻そうとするあまり、原因調査に必要な情報を消してしまうことがあります。
- 不審ファイルを確認せず削除する:侵入経路の調査に必要な情報を失う可能性があります。
- 被害発生時期が不明なバックアップを戻す:マルウェアやバックドアを再び配置してしまう可能性があります。
- 改ざんされたページだけを修正して公開する:別のファイルやデータベースに不正コードが残っている可能性があります。
- WordPress管理者のパスワードだけを変更する:サーバーやFTPなどの認証情報が漏洩している場合があります。
- 原因不明のまま通常運用へ戻す:再発リスクを十分に評価できず、同じ問題が繰り返される可能性があります。
WordPressが乗っ取られる主な原因
WordPressの乗っ取りは、パスワードの管理不備だけで起こるものではありません。WordPress本体、プラグイン、テーマ、独自開発機能、サーバー設定など、複数の経路が考えられます。
1. パスワードの漏洩・使い回し
他サービスで漏洩した認証情報を使い回している場合、WordPress自体に脆弱性がなくても不正ログインされる可能性があります。
2. WordPress本体・プラグイン・テーマの更新不足
公開済みの脆弱性が修正された後も古いバージョンを使用していると、既知の攻撃手法を悪用される可能性があります。
特に、長期間更新されていないプラグインやテーマは定期的な見直しが必要です。
3. 不要なプラグイン・テーマの放置
無効化したプラグインやテーマでも、サーバー上にファイルが残っていれば攻撃対象になる可能性があります。
4. 管理者権限の過剰付与
更新担当者全員に管理者権限を与えると、認証情報漏洩時の被害が大きくなる可能性があります。業務に必要な最小限の権限を設定することが重要です。
5. 独自プログラムやサーバー設定の問題
独自フォームや自作プラグインの脆弱性、サーバーのファイル権限やアクセス制御の設定不備などが侵入経路になる場合もあります。
WordPress乗っ取りを防ぐ再発防止策8つ
1. WordPress本体・テーマ・プラグインを継続的に更新する
既知の脆弱性に対応するため、WordPress本体・テーマ・プラグインを適切に更新します。重要なサイトでは更新前のバックアップと動作確認も必要です。
2. 強固で使い回さないパスワードを使用する
WordPress、サーバー、FTP/SFTPなどで同じパスワードを使い回さず、それぞれ固有のパスワードを設定します。
3. 2段階認証を導入する
管理者アカウントに2段階認証を設定し、パスワード漏洩時の不正ログインリスクを低減します。
4. ログイン試行を制限する
WAFやセキュリティ機能などを利用して大量のログイン試行を制限します。ログインURL変更だけに依存せず、2段階認証やアクセス制御と組み合わせることが重要です。
5. 不要なプラグイン・テーマ・アカウントを削除する
運用に必要なものだけを残し、利用を終了した担当者や外部委託先のアカウントを定期的に整理します。
6. バックアップを自動化し、別環境にも保管する
Webファイルとデータベースを定期的にバックアップし、可能であれば本番サーバーとは別の環境にも保存します。バックアップの取得だけでなく、復元できることも確認します。
7. HTTPS・WAF・ファイル権限を確認する
HTTPSで通信を保護し、WAFで既知の攻撃パターンを軽減します。重要ファイルのアクセス権限やサーバー設定も定期的に確認します。
8. 不審なログイン・ファイル変更・稼働状況を監視する
不正な管理者追加、ファイル変更、ログイン試行、サイト停止などを早期に把握できる体制を整えます。
WordPressの基本的なセキュリティ対策は、WordPress公式のセキュリティガイドでも確認できます。
ファーストネットジャパンのWordPress復旧・保守サポート
ファーストネットジャパンは、1998年創業・大阪市中央区に拠点を置くWeb制作会社です。4,000件超の制作実績をもとに、ホームページの企画・制作からWordPressの保守・運用改善まで一貫してサポートしています。
WordPressで乗っ取り・改ざん・マルウェア感染が疑われる場合は、現在の状況を確認し、必要な調査・復旧範囲を整理したうえで対応方法をご提案します。
復旧後のWordPress更新、バックアップ、稼働監視、セキュリティ対策などについてもご相談いただけます。
「乗っ取られているか判断できない」「管理画面に突然ログインできなくなった」「復旧したのに再び改ざんされた」など、原因が特定できていない段階でも構いません。まずはお気軽にご相談ください。
【関連記事】
ホームページの保守・管理サービス
WordPress保守の費用相場と外注先の選び方
WordPressバックアップの取り方と復元手順
よくある質問
Q. WordPressが乗っ取られたら最初に何をすればよいですか?
まず被害の拡大を防ぐためサイトを隔離・一時停止し、現在のWebファイル、データベース、サーバーログを保全します。その後、WordPress管理者、サーバー、FTP/SFTPなど関連する認証情報を確認・変更し、被害範囲と侵入経路を調査します。
Q. WordPress乗っ取りの復旧費用はいくらですか?
被害規模によって異なりますが、軽度なら5万円〜15万円、中度なら15万円〜40万円、再構築が必要な重度では40万円〜100万円超になることがあります。改ざん範囲、正常なバックアップの有無、データベースへの影響、調査範囲などによって変動します。
Q. 自分でWordPressを復旧できますか?
侵害前と確認できる正常なバックアップがあり、FTP/SFTP、データベース、サーバーログなどを扱える技術者がいる場合は自社対応できることがあります。被害範囲や侵入経路が分からない場合、再発している場合、顧客情報を扱っている場合は専門業者への依頼を推奨します。
Q. バックアップがなくてもWordPressを復旧できますか?
バックアップがなくても復旧できる場合はあります。WordPress本体やテーマ、プラグインをクリーンな状態へ戻し、データベースやアップロードファイルを精査して再構築します。ただし、正常なバックアップがある場合より調査・復旧工数が増える可能性があります。
Q. Google検索にセキュリティ警告が出た場合はどうすればよいですか?
まずマルウェア、不正ページ、改ざん箇所、侵入経路などサイト全体の問題を修正します。そのうえでGoogle Search Consoleの「セキュリティの問題」を確認し、問題が解消していることを確認してから審査を申請します。
Q. WordPressの保守をすれば乗っ取りを完全に防げますか?
不正アクセスを100%防げるとは限りません。ただし、WordPress本体・テーマ・プラグインの更新、バックアップ、監視、強固な認証、WAFなどを継続的に運用することで、侵害リスクの低減と早期発見・早期復旧につながります。
まとめ
WordPressの乗っ取りでは、管理者権限の奪取だけでなく、ページ改ざん、不正リダイレクト、スパムページの生成、マルウェア設置など、さまざまな被害が発生する可能性があります。
被害が疑われる場合は、症状を確認し、被害拡大の停止、現在の状態の保全、認証情報の変更、侵入経路の調査、復旧、再発防止という順序で対応することが重要です。
復旧費用は、軽度なら5万円〜15万円、中度なら15万円〜40万円、再構築が必要な重度では40万円〜100万円超が一つの目安です。専門業者へ依頼する場合は、調査範囲、侵入経路の確認、追加費用、復旧後の保守まで確認しましょう。
ファーストネットジャパンは、1998年創業・4,000件超の制作実績をもとに、WordPressを含むホームページの制作・保守・運用改善をサポートしています。乗っ取りや改ざんが疑われるものの原因が分からない場合も、まずはお気軽にご相談ください。
ホームページの保守・管理にお困りではありませんか?
ファーストネットジャパンでは、1998年の創業以来、4,000件を超える実績で培った知見をもとに、ホームページの更新・保守・セキュリティ対応から、他社で制作されたサイトの引き継ぎ・乗り換えまで総合的にサポートします。
連絡が取れない、放置してしまっているサイトのご相談も承ります。まずはお気軽にお問い合わせください。






