
セキュリティプラグインは、複数入れれば安全になるわけではありません。むしろ機能が重複して不具合の原因になります。選び方と、プラグインでは防げない範囲を整理します。
この記事でわかること
- セキュリティプラグインの主な機能分類
- 複数導入で起きる不具合
- 選ぶときの判断基準
- プラグインだけでは防げないこと
目次
- 主な機能の分類
- 複数導入で起きる不具合
- 選ぶときの判断基準
- 導入するなら1つに絞る
- プラグインだけでは防げないこと
- まとめ
主な機能の分類
製品によって守備範囲が違います。
- ログイン防御:試行回数制限、ログインURL変更、二段階認証
- ファイル監視:改ざん検知、公式ファイルとの差分比較
- WAF:不正なリクエストの遮断
- スパム対策:コメント・問い合わせフォームへの対策
- 脆弱性通知:使用中のプラグインの脆弱性を知らせる
複数導入で起きる不具合
同じ機能を持つプラグインを重ねると、次のような問題が起きます。
- ログインURL変更が競合し、どちらのURLでも入れなくなる
- WAFが二重に働き、正常な操作までブロックされる(記事の保存ができない等)
- ファイル監視が互いを不審なファイルとして検知する
- 処理が重複し、管理画面が極端に遅くなる
実際の復旧相談でも、攻撃ではなくプラグインの競合が原因だったケースは珍しくありません。
選ぶときの判断基準
- 更新が継続しているか:最終更新が1年以上前のものは避ける
- 日本語環境で動くか:日本語のフォームやメール送信で問題が出ないか
- 必要な機能に絞れるか:不要な機能をオフにできる設計か
- ロックされたときに解除できるか:自分が締め出されたときの復旧手順があるか
4番目は特に重要です。導入前に、FTPからの解除方法を確認しておいてください。
導入するなら1つに絞る
基本は「総合型を1つ」です。それでも足りない部分だけ、機能が重複しない単機能のものを足します。たとえば総合型+スパム対策専用、という組み合わせは競合しにくい構成です。
プラグインだけでは防げないこと
- 古いプラグイン・テーマの脆弱性:更新しなければ塞がりません
- 推測されやすいパスワード:使い回しをやめる以外に対策はありません
- サーバー側の設定不備:ファイル権限やPHPバージョン
- 既に侵入されている状態:後から入れても、既にあるものは検知しきれません
プラグインは対策の一部であって、更新を止めたままでは何を入れても危険な状態が続きます。
まとめ
セキュリティプラグインは数ではなく構成です。総合型を1つ、必要なら重複しない単機能を追加、が基本になります。導入前にFTPからの解除方法を確認しておくと、締め出しの事故を防げます。
WordPressレスキューでは、現在の構成が適切かの診断も承っています。使われていないプラグインの棚卸しから対応します。
よくあるご質問
Q. 今2つ入れています。どちらを外すべきですか。
A. 機能の重複を確認し、守備範囲の広いほうを残します。外す前に、残すほうで必要な機能が有効になっているかを確認してください。
Q. 無料版で足りますか。
A. 基本的な防御は無料版でも可能です。有料版との違いは、WAFのルール更新頻度やサポートの有無であることが多いため、サイトの重要度で判断してください。
Q. プラグインを入れたら重くなりました。
A. ファイル監視やWAFは処理負荷がかかります。スキャン頻度を下げる、監視対象を絞るといった調整で改善することがあります。
構成の見直しを依頼する場合
WordPressレスキューでは、現在のプラグイン構成が適切かどうかの診断も承っています。使われていないプラグインの棚卸しは、それ自体がセキュリティ対策になります。
調査(一律20,000円・税込)で、不要なもの・重複しているもの・更新が止まっているものを洗い出し、あるべき構成をご提案します。

