
「うちのWordPressは大丈夫か」を確かめたいとき、まず何をすればよいのか。無料でできることから専門的な診断まで、何がどこまで分かるのかを整理しました。
この記事でわかること
- 無料ツールで分かることと分からないこと
- プラグインによるチェックの範囲と限界
- 専門診断でしか見つけられない問題
- 費用感と使い分けの判断基準
目次
- 脆弱性チェックの3段階
- 無料オンラインツールで分かること
- プラグインによるチェックの範囲
- 専門診断でしか分からないこと
- 費用の目安
- 使い分けの判断基準
- まとめ
脆弱性チェックの3段階
WordPressの脆弱性確認は、次の3段階に分けて考えると整理しやすくなります。
- 無料のオンラインツール:外部から見える情報だけを調べる
- プラグインによるチェック:サイト内部からファイルや設定を調べる
- 専門診断:構成や運用体制まで含めて調べる
下に行くほど分かることが増えますが、費用と手間も増えます。
無料オンラインツールで分かること
URLを入力するだけで診断できるサービスがあります。分かるのは主に次の点です。
- WordPress のバージョンが外部から見えているか
- 使用しているテーマ・プラグインの一部と、そのバージョン
- ユーザー名が推測できる状態になっていないか
- ディレクトリ一覧が公開されていないか
分からないのは、既に侵入されているかどうかです。外から見える情報だけを扱うため、内部に仕込まれた不正コードは検出できません。
プラグインによるチェックの範囲
セキュリティ系プラグインを使うと、サイト内部から確認できます。
- コアファイルが改変されていないか(公式との差分比較)
- 既知の脆弱性を持つプラグイン・テーマが使われていないか
- ログイン試行の状況
- ファイルパーミッションの問題
限界もあります。プラグインが導入される前に仕込まれた不正コードや、正規ファイルへの巧妙な追記は見逃されることがあります。また、プラグイン自体が動作を止められている場合もあります。
専門診断でしか分からないこと
ツールでは判定できない領域があります。
- そのプラグインが本当に必要か:使っていないのに有効なままのプラグインは、それ自体が攻撃面になります
- 権限設計が適切か:全員が管理者権限になっていないか
- バックアップが実際に復元できるか:取得できていても復元できないケースがあります
- PHPやサーバー環境が古くないか:WordPress本体だけ新しくても、土台が古ければ危険です
- 更新が止まっているプラグインの代替:開発終了したプラグインは今後修正されません
費用の目安
無料ツールとプラグインは費用がかかりません。専門診断は、対象範囲によって幅があります。当社の場合、調査・診断は一律20,000円(税込)で、現状の把握と改善方針、作業見積もりをレポートにまとめてご提出します。レポートのみのご利用も可能です。
使い分けの判断基準
- まず状況を知りたい:無料ツール+セキュリティプラグイン
- 異常の兆候がある:専門診断。ツールで「問題なし」でも侵入されていることがあります
- 担当者が交代した/制作会社との契約が切れた:専門診断。誰が何を設定したか分からない状態は危険です
- 個人情報や決済を扱う:専門診断を定期的に
まとめ
無料ツールは外から見える情報、プラグインは内部のファイルと設定、専門診断は構成と運用まで——と、それぞれ守備範囲が違います。「ツールで問題なし」は「侵入されていない」ことの証明にはなりません。
WordPressレスキューでは、調査・診断(一律20,000円・税込)から承っています。現状を把握したうえで、必要な対策だけをご提案します。
よくあるご質問
Q. 無料ツールで「安全」と出れば大丈夫ですか。
A. 外から見える範囲に問題がない、という意味にとどまります。内部に仕込まれた不正コードや、権限設定の不備は判定できません。
Q. どのくらいの頻度で確認すべきですか。
A. プラグインによる自動チェックは常時、専門診断は年1回、または担当者の交代・制作会社との契約終了といった節目に実施することをおすすめします。
Q. 診断だけ受けることはできますか。
A. 可能です。調査レポートのみのご利用も承っており、その結果を持って他社に依頼いただいても構いません。
関連する対応
診断の結果、対応が必要になりやすいのは次の領域です。いずれもWordPressレスキューで承っています。
- 更新が止まっているプラグインの棚卸しと代替への移行
- PHPバージョンの引き上げと、それに伴う不具合の解消
- バックアップ体制の見直し(取得内容・保管場所・復元テスト)
- 権限設計の整理(不要な管理者アカウントの削除)

