
WordPress のセキュリティ対策は、個別のプラグイン設定から入ると全体像を見失いがちです。「とりあえずセキュリティプラグインを入れた」だけで安心してしまい、肝心の更新が止まったままというサイトは少なくありません。この記事では、何から手をつけるべきかを優先度順に整理します。
この記事でわかること
- 優先度順に整理した5段階の対策
- なぜ更新が最優先なのか
- 「戻せる状態」「気づける状態」の作り方
- やりがちな失敗と、その理由
- 今の状態を確認する方法
目次
- 前提:狙われるのは規模ではなく穴
- 優先度1:更新を止めない
- 優先度2:管理画面を守る
- 優先度3:戻せる状態を作る
- 優先度4:気づける状態を作る
- 優先度5:入口での防御
- やりがちな失敗
- 今の状態を確認するには
- まとめ
前提:狙われるのは規模ではなく穴
「うちのような小さいサイトは狙われない」という認識は誤りです。攻撃の大半は自動化されており、脆弱性のあるサイトを機械的に探して回っています。企業規模やアクセス数は関係ありません。
攻撃者の目的も、そのサイト自体ではないことが多くあります。スパムメールの送信元、フィッシングサイトの設置場所、別サイトへの攻撃の踏み台——サーバーが使えれば、内容は問われません。「うちのサイトには盗まれるものがない」は、理由になりません。
優先度1:更新を止めない
改ざん被害の原因で最も多いのが、更新の止まったプラグイン・テーマです。これだけで大半のリスクが減ります。
- 本体・プラグイン・テーマを最新に保つ
- 使っていないプラグイン・テーマは停止ではなく削除(停止中でもファイルは残り、攻撃対象になります)
- 更新が1年以上止まっているプラグインは、代替への乗り換えを検討する
更新には確認までが含まれる
更新して表示が崩れることがあります。そのため「更新が怖くて止めている」という状態が生まれ、結果的に脆弱性が放置されます。
正しい対処は、更新を止めることではなく戻せる状態を用意してから更新することです。バックアップを取り、更新し、表示を確認する。この3点をセットにすれば、更新は怖い作業ではなくなります。
優先度2:管理画面を守る
次に多いのがログインの突破です。
- ログインURLの変更
- ログイン試行回数の制限
- 管理者権限のアカウントを必要最小限にする
- ユーザー名を「admin」にしない
- 投稿者名からログインIDが推測されないようにする
アカウントの棚卸しを忘れない
技術的な対策より先に確認すべきなのが、今そのサイトに管理者権限のアカウントがいくつあるかです。退職者のアカウント、制作会社に渡したままのアカウント、テスト用に作って消し忘れたアカウント——これらが残っていれば、対策の効果は大きく下がります。
優先度3:戻せる状態を作る
対策をしても被害はゼロにはなりません。特に WordPress 本体の脆弱性は、公表から更新までの間、どのサイトも無防備になります。重要なのは戻せることです。
- ファイルとデータベースの両方をバックアップする
- サーバーとは別の場所に保存する(サーバーごと侵害されると同時に失います)
- 実際に戻せるか一度試す
- 複数世代を保持する
世代管理が効いてくる場面
改ざんは気づくまでに時間がかかります。1世代しか保持していないと、侵害後の状態で上書きされたバックアップしか残らないことがあります。戻す先が汚染されていては意味がありません。最低でも数世代、可能なら1か月分は保持してください。
「取れている」と「戻せる」は違う
3番目が抜けている現場は非常に多いです。バックアップは取得できていても、いざ戻そうとするとファイル欠損や容量制限で失敗する、という事態は珍しくありません。検証環境で一度復元してみるだけで、この不確実性はなくなります。
優先度4:気づける状態を作る
改ざんは気づくのが遅れるほど被害が広がります。検索順位への影響、Google からの警告、取引先からの指摘——どれも発覚が遅いほど深刻になります。
- ファイルの改ざん検知(セキュリティプラグインの機能)
- Google Search Console の登録(問題があれば警告が届きます)
- 死活監視
- 管理者アカウントが増えていないかの定期確認
Search Console の登録は無料で、数分で終わります。費用対効果が最も高い対策のひとつです。
優先度5:入口での防御
ここまでができてから、WAF やセキュリティプラグインの細かい設定に進んでください。順序を逆にして、更新を止めたまま WAF だけ入れても効果は限定的です。
- サーバー標準の WAF を有効にする
- フォームのスパム対策
- 常時 SSL 化
- 不要なファイルへの直接アクセスを制限する
やりがちな失敗
セキュリティプラグインを複数入れる
機能が競合し、かえって不具合の原因になります。ログイン制限が二重にかかって管理者が締め出される、といったことも起こります。1つに絞ってください。
設定を厳しくしすぎて管理画面に入れなくなる
IP 制限やログイン制限を強めた結果、自分が入れなくなるケースです。設定を変更する前に、必ず戻し方を確認してから行ってください。FTP でプラグインのフォルダ名を変更すれば無効化できる、といった脱出手段を知っておくと安心です。
対策して終わりにする
最も多い失敗です。セキュリティ対策は状態ではなく運用です。更新を続けなければ、半年後には穴が空きます。一度きりの作業ではなく、続く仕組みにすることが本質です。
今の状態を確認するには
まず「ツール」→「サイトヘルス」を確認してください。ここで指摘される項目は、優先度1〜3に関わるものが中心です。
あわせて次を確認すると、現状が把握できます。
- WordPress 本体のバージョン(重大な脆弱性の対象になっていないか)
- 更新が止まっているプラグインの有無
- 管理者アカウントの一覧
- バックアップが動いているか、いつのものが残っているか
管理しているサイトが複数ある場合は、まずバージョンの一覧化から始めてください。1件ずつ管理画面にログインして確認していては、脆弱性が公表されたときの初動が間に合いません。
まとめ
- 攻撃は自動化されている。規模は関係ない
- 優先度は更新 → 管理画面 → 戻せる状態 → 気づける状態 → 入口の防御
- WAF より先に、更新と棚卸しを済ませる
- バックアップは「取れている」ではなく「戻せる」まで確認する
- 対策は状態ではなく運用。続く仕組みにする
WordPressレスキューでは、現状の確認から対策の実施、その後の保守までを一括で対応しています。「何から手をつければいいか分からない」という段階でご相談ください。

