「WordPressのユーザー一覧に、作った覚えのない管理者が増えている」と気づき、
慌てて削除しようとしていませんか?
見知らぬ管理者ユーザーは、単なる表示ミスではなく、第三者がサイト内で自由に操作できる状態を示す危険な兆候です。
投稿の改ざん、プラグイン追加、別の管理者作成まで行われるおそれがあります。
ただし、証拠を残さず即座に削除すると、いつ・どこから侵入され、何を変更されたのか追えなくなります。
被害を止めながら調査に必要な情報も残す、順番を守った初動が必要です。
WordPressの復旧を多数手がけてきたよこやま良平です。わたしの現場経験をもとに、不審な管理者ユーザーを見つけた直後の確認、封じ込め、削除、再発防止を順番に解説します。
- 見知らぬ管理者ユーザーが危険な理由
- 削除前に残すべき登録情報と証拠
- 権限悪用とログイン中の操作を止める初動
- 侵入口と改ざん範囲を調べる順番
- 投稿を失わずに不審ユーザーを削除する判断
結論から言うと、不審な管理者は放置してはいけませんが、最初の操作を「削除」にするのも危険です。
情報保存、正規管理者の確保、セッション遮断、侵入範囲の確認、削除の順で進めます。
管理画面に入れる今のうちに、以下の手順で被害拡大を止めましょう。
WordPressの管理者ユーザーが勝手に増えた時は乗っ取りを疑う
WordPressに見覚えのない管理者ユーザーが増えた場合は、まず不正アクセスによる乗っ取りを疑うべきです。
管理者は、サイトの設定とコンテンツを大きく変更できる強い権限を持つためです。
WordPressの「管理者」は、投稿の編集だけを行う担当者ではありません。
テーマやプラグインの変更、ユーザーの追加、他ユーザーの権限変更など、サイト運営の中核へ触れられます。
管理者権限は別の侵入口を作るためにも悪用される
攻撃者が管理者権限を得ると、不正なプラグインやコードを追加し、最初のアカウントを消されても戻れる入口を作れます。
そのため、見つかったユーザー1件だけを消しても復旧したとは言えません。
たとえば、不審な管理者を削除した翌日に同じ名前のユーザーが再作成された場合、別の管理者、改ざんファイル、予約処理などが残っている可能性があります。
アカウントは被害の一部であり、原因そのものとは限りません。
正常な追加や古い制作会社アカウントの可能性も確認する
見覚えがないからといって、必ず攻撃者とは断定できません。
以前の制作会社、保守担当者、移行作業用、ステージング環境から複製されたアカウントが残っている場合もあります。
社内担当者、制作会社、サーバー管理者へ確認し、誰も作成していないことを確かめます。
確認中も、そのアカウントが操作を続けられる状態を放置してはいけません。
- 知らない管理者と同時に、正規管理者のメールアドレスが変わっている
- 新しいプラグイン、テーマ、投稿、固定ページが増えている
- サイトが別ページへ飛ぶ、検索結果が汚染される、警告が出る
- パスワード再設定メールやログイン通知に身に覚えがない
- 不審ユーザーを消しても再び追加される
不正アクセス全般の予防策は上の記事で確認できますが、すでに不審管理者が存在する場合は予防設定だけでは足りません。
次に、削除前の証拠保全を行います。
WordPressの不審な管理者ユーザーを削除前に記録する
不審な管理者ユーザーを見つけたら、削除や編集の前に登録情報と周辺状況を保存してください。
証拠があれば、侵入時刻、悪用された認証情報、変更範囲を後から照合しやすくなります。

ユーザー一覧と編集画面を画面保存する
「ユーザー」から「ユーザー一覧」を開き、ユーザー名、表示名、メールアドレス、権限グループ、投稿数が分かる画面を保存します。
不審ユーザーの編集画面も、変更せずに確認できる範囲で記録します。
スクリーンショットだけでなく、発見日時、発見した人、直前に届いた通知、正規担当者への確認結果もメモします。
時系列が分かると、サーバーやセキュリティログの該当箇所を探しやすくなります。
- ユーザーID、ユーザー名、表示名、メールアドレス、権限
- ユーザー一覧に表示される投稿数と所有コンテンツ
- 発見日時、最後に正常確認した日時、直前の変更作業
- ログイン通知、パスワード変更通知、サーバーの警告メール
- アクセスログ、監査ログ、セキュリティプラグインの記録
ファイルとデータベースを現在の感染状態ごと保存する
復旧前バックアップは、正常な状態へ戻すためだけのものではありません。
不審ユーザーを発見した時点のファイルとデータベースを別名で保存すると、後から改ざん箇所を比較できます。
感染している可能性があるバックアップを、本番環境へそのまま戻してはいけません。
「調査用・復元禁止」と分かる名前を付け、正常と確認できたバックアップとは分けて保管してください。
WP-CLIを使える場合はユーザー情報を一覧で保存する
サーバーでWP-CLIを安全に使える担当者がいる場合は、ユーザーID、登録日時、メール、権限を一覧で出力できます。
初心者が本番環境で無理にコマンドを試す必要はありません。
wp user list --fields=ID,user_login,user_email,user_registered,roles --format=tableこの段階では、削除コマンドやデータベースの直接編集を行いません。
まず情報を読み取り、正規担当者のアカウントまで消さないよう対象を確定します。
WordPressの管理者ユーザーが増えた時刻をログから絞り込む
証拠を集めたら、不審な管理者が作られた可能性が高い時間帯を絞り込みます。
時刻が分かれば、膨大なログを最初から読むより、関連するログインやファイル変更を見つけやすくなります。
一つの記録だけで侵入経路を断定せず、メール、アクセスログ、監査ログ、ファイル更新日時を時系列に並べます。
サーバーごとの時刻設定やタイムゾーンの違いにも注意してください。
通知メールの受信時刻と内容を保全する
WordPressやセキュリティ機能から「新規ユーザー登録」「メールアドレス変更」「パスワード変更」の通知が届いていないか確認します。
本文だけでなく、送信日時や送信元を含むメール情報も保管します。
通知が届いていない場合は、メール送信設定が変えられた、管理者メールが変更された、通知を出さない方法で作成された可能性もあります。
メールがないことを「不正ではない根拠」にしてはいけません。
アクセスログでログインとユーザー操作を照合する
レンタルサーバーのアクセスログでは、ログイン画面や管理画面へアクセスしたIPアドレス、日時、リクエスト先を確認できます。
普段使う地域や端末と異なるアクセスが、発見時刻の前後にないか探します。
ただし、プロキシ、CDN、携帯回線を利用していると、IPアドレスだけでは本人か第三者か判断できません。
端末情報、操作内容、認証成功の記録など複数の情報を合わせて評価します。
ユーザー作成前後の変更を一本の時系列にまとめる
不審ユーザーを発見した前後で、プラグイン追加、テーマ編集、投稿公開、管理者メール変更、ファイル更新がないか確認します。
一つの表へ時系列でまとめると、別々に見えた異常の関係が見えてきます。
- 日時とタイムゾーン
- 発生した操作や届いた通知
- ユーザー名、IPアドレス、端末情報
- 変更された投稿、設定、プラグイン、ファイル
- 確認元となるログやスクリーンショットの保存場所
分からない部分は推測で埋めず、「未確認」と書いてください。
確定した事実と推測を分けることが、誤ったファイル削除や原因の決めつけを防ぎます。
WordPressの不審な管理者ユーザーによる被害を止める初動
証拠を保存したら、正規の管理経路を確保したうえで、不審ユーザーが新しい操作を続けられない状態にします。
重要なのは、攻撃者だけを止め、正規管理者まで締め出さないことです。

最初に正規管理者を1人以上確保する
自分がログイン中でも、メールアドレスやパスワードが攻撃者に変更されれば再ログインできなくなる可能性があります。
正規管理者のメール、ユーザー名、権限、パスワード再設定先を確認します。
作業前に別ブラウザで正規アカウントの再ログインを確認し、サーバー管理画面やドメイン管理画面にも入れるか確かめてください。
WordPressだけ直しても、メールやサーバー側が奪われていれば再侵入されます。
不審ユーザーの権限とログイン中セッションを止める
記録が終わった後は、不審ユーザーを管理者のまま残さないことが基本です。
調査体制がある場合は権限を最小化してセッションを遮断し、すぐ削除できる状況なら投稿所有を確認して削除へ進みます。
パスワードを変更するだけでは、既存のログインセッションやアプリケーションパスワードが残る可能性があります。
利用中セッションの無効化と、見覚えのない連携用認証情報の削除まで確認してください。
- 正規管理者とサーバー管理権限を確保する
- 不審ユーザーの情報とログを保存する
- 不審ユーザーの管理者権限とセッションを止める
- 正規管理者、サーバー、FTP、DB、メールの認証情報を変更する
- アプリケーションパスワードとAPI連携を確認する
全パスワードを別端末または安全な端末から変更する
WordPress管理者だけでなく、レンタルサーバー、FTP・SFTP、データベース、メール、ドメイン管理の認証情報も見直します。
同じパスワードを使い回していた場合は、関係するサービスすべてを変更してください。
操作端末がマルウェアに感染している疑いがあるなら、その端末から新しいパスワードを入力しない方が安全です。
OSとブラウザを更新した別端末を使い、多要素認証も設定します。
WordPressの管理者ユーザーが増えた侵入口を調べる
不審な管理者を止めた後は、どこから作成されたのかを調べます。
侵入口が残ったままでは、ユーザーを削除しても同じ被害が再発するからです。
正規管理者の認証情報が盗まれていないか確認する
まず、正規管理者のパスワード漏えい、使い回し、フィッシング、共有端末への保存を確認します。
不審ユーザー作成の直前に、普段と違うIPアドレスや地域からログインがないかログを照合します。
ログに不審なログインがなくても、安全とは限りません。
改ざんコードがWordPress内部からユーザーを作成した場合、通常のログイン履歴だけでは見つからないことがあります。
脆弱なプラグイン・テーマ・古いWordPressを確認する
更新が止まったプラグインやテーマ、古いWordPress本体、放置された管理用ファイルが侵入口になることがあります。
ただし、更新履歴が古いだけで原因と断定せず、ログとファイル変更日時を合わせて判断します。
使っていないプラグインを無効化しただけでは、サーバー上にファイルが残ります。
バックアップを確保したうえで、不要な資産は削除し、利用中のものは公式配布元の正常ファイルと比較します。
不審なPHPファイル・MUプラグイン・予約処理を調べる
攻撃者がユーザーを再作成する仕組みを、テーマ、通常プラグイン、MUプラグイン、uploads、サーバーの予約処理へ残すことがあります。
最近変更されたPHPファイルだけでなく、古い日時に偽装されたファイルにも注意が必要です。
- WordPress、テーマ、プラグインのバージョンと更新履歴
- wp-content、uploads、mu-plugins内の不審なPHP
- サーバー側のcronとWordPressの予約イベント
- データベース内の不審な設定、スクリプト、管理者権限
- 同じサーバーに置かれた別サイトと古いテスト環境
不審ファイルの探し方は上の記事で詳しく説明しています。
見つけたファイルをすぐ消さず、正規ファイルとの比較、ハッシュ、周辺ログを保存してから隔離してください。
WordPressの不審な管理者ユーザーを削除する判断と手順
不審ユーザーの証拠保存と封じ込めが終わり、正規担当者ではないと確認できたら削除します。
削除前には、そのユーザーが所有する投稿や固定ページをどう扱うか必ず確認してください。
投稿所有を正規管理者へ引き継ぐか削除するか決める
WordPressでユーザーを削除すると、そのユーザーが所有するコンテンツを削除するか、別ユーザーへ割り当てるかを選ぶ画面が表示されます。
内容を確認せず全削除すると、正規記事まで失うおそれがあります。
一方で、不正なスパム投稿を正規管理者へそのまま引き継ぐと、公開や検索汚染の原因が残ります。
一度下書きや非公開で隔離し、URL、内容、公開日時、検索登録状況を確認してから削除判断を行います。
削除後にユーザーと権限を再確認する
対象ユーザーを削除したら、管理者権限を持つ全ユーザーをもう一度確認します。
似た名前、別のメールアドレス、表示名だけ正規担当者に似せたアカウントがないか見てください。
ユーザー名だけでなく、ユーザーIDと権限情報も確認します。
購読者に見えるアカウントへ管理者相当の権限が個別付与されていないか、専門調査ではデータベースも確認します。
24時間後・72時間後・1週間後に再発を確認する
削除直後に正常でも、予約処理やバックドアが後からユーザーを再作成することがあります。
24時間後、72時間後、1週間後にユーザー一覧、ログ、ファイル変更、検索結果を再確認します。
再び管理者が増えた場合は、自力での削除を繰り返す段階ではありません。
再生成元が残っている証拠なので、サイト全体と同一サーバー内の別サイトを含めた調査へ切り替えます。
- 不審ユーザーが再作成される
- 知らない投稿、プラグイン、ファイルが増え続ける
- ログの保存期間が短く、侵入経路を確認できない
- 正規管理者のメールやパスワードが再び変わる
- 検索汚染、外部転送、ブラウザ警告が残る
WordPressの管理者ユーザー乗っ取りを再発させない対策
不審な管理者を削除した後は、侵入口を閉じ、権限を必要最小限にし、異常を早く見つける運用へ変えます。
パスワード変更だけで終わらせないことが再発防止の要点です。

管理者を日常作業に使わず役割を分ける
記事作成だけを行う担当者に、管理者権限は必要ありません。
編集者や投稿者など、業務に必要な範囲の権限を使い、管理者は更新や設定変更が必要な時だけ利用します。
退職者、契約終了した制作会社、使っていないテストユーザーは定期的に棚卸しします。
共有アカウントは誰の操作か追えないため、担当者ごとの個別アカウントへ分けてください。
多要素認証とログイン通知を設定する
長く複雑な固有パスワードに加え、多要素認証を設定すると、パスワードが漏れた時の不正ログインを減らせます。
管理者の追加、権限変更、ログイン成功を通知する仕組みも有効です。
通知が多すぎると見落とすため、緊急度の高いイベントを分けます。
特に「新規管理者の追加」と「既存管理者のメール変更」は、すぐ確認できる連絡先へ送る設定にします。
更新・バックアップ・監視を一つの運用にする
WordPress本体、テーマ、プラグインを更新し、不要な資産を削除します。
更新前バックアップ、更新後確認、管理者一覧の棚卸し、ログ確認を別々にせず、月次のチェック項目にまとめましょう。
- 管理者ユーザーを必要最小限にする
- 固有パスワードと多要素認証を使う
- 新規管理者・権限変更・ログイン成功を通知する
- 本体・テーマ・プラグインを安全に更新する
- バックアップとログを別の安全な場所へ保管する
- 月1回は管理者一覧と不要アカウントを棚卸しする
復旧後の認証情報変更、不要資産の整理、監視については上の記事も確認してください。
不審管理者の削除とサイト全体の再発防止を同じ作業として完了させることが大切です。
WordPressの管理者ユーザーが増えた時のよくある質問
WordPressの不審な管理者ユーザーは証拠保全後に封じ込める
WordPressに見覚えのない管理者ユーザーが増えた時は、乗っ取りを前提に緊急対応します。
ただし、証拠を残さず削除するのではなく、情報保存と正規管理経路の確保を先に行ってください。
その後、不審ユーザーの権限とセッションを止め、関係する認証情報を変更し、侵入口と改ざん範囲を調べます。
投稿所有を確認して削除し、24時間後、72時間後、1週間後も再発を監視します。
- 正規担当者ではないことを確認する
- 登録情報、画面、ログ、バックアップを保存する
- 正規管理者を確保し、不審ユーザーの操作を止める
- パスワード、セッション、連携認証を見直す
- ファイル、DB、脆弱性、同居サイトから侵入口を調べる
- 所有コンテンツを確認して削除し、再発を監視する
WordPressの不審な管理者ユーザーが自分で解決できない時は

見知らぬ管理者の追加、正規アカウントの変更、再作成される不審ユーザーでお困りなら、
クイックレスキューが原因調査から復旧・再発防止まで対応します。
- 知らない管理者ユーザーが追加されている
- 不審ユーザーを削除しても再び作られる
- 正規管理者のメールやパスワードが変更された
- どのアカウントやファイルが安全か判断できない
- 証拠を残しながら安全に復旧したい
- 万一復旧できない場合やマルウェア駆除できない場合は全額返金保証で安心
- 90日間再感染保証・動作保証で安心
- 初期費用・調査費用0円で安心






