メインコンテンツへスキップ
cataly design
WordPressのセキュリティ対策|最低限の7項目と被害時の対応
ナレッジ

WordPressのセキュリティ対策|最低限の7項目と被害時の対応

#Web制作#コーポレートサイト
公開日 2026.09.04更新日 2026.09.04
監修者 鹿又勇太
Share On
Share On

被害の入口は、更新されていないプラグインと弱いパスワード

WordPressサイトが改ざんされる原因の大半は、更新されていないプラグインと推測しやすいログイン情報です。攻撃は狙い撃ちで行われるとは限らず、脆弱性のあるサイトを自動的に探す仕組みで無差別に試されます。企業規模の小ささは、狙われない理由にはなりません。

対策は難しい設定作業ではなく、決めた頻度で決めた項目を確認できるかどうかで決まります。ここでは最低限の対策項目、被害を受けた場合の対応手順、そして運用として続けるための考え方を整理します。

WordPressが狙われやすい理由

WordPressは世界で最も使われているCMSであるため、脆弱性が見つかったときの影響範囲が広く、攻撃対象になりやすい構造にあります。加えて次の3つの事情があります。

  • プラグインの品質にばらつきがある:本体が安全でも、拡張機能に脆弱性があれば侵入経路になります
  • ログイン画面の場所が共通している:管理画面のURLが標準構成のままだと、総当たり攻撃の対象になります
  • 制作後に放置されやすい:公開時は最新でも、1年更新しなければ既知の脆弱性が残った状態になります

WordPressそのものが危険なのではなく、更新されない状態が危険という理解が正確です。導入の判断材料はWordPressでのホームページ制作で整理しています。

最低限やるべき7つの対策

専門知識がなくても実施でき、効果が大きい順に並べると次のとおりです。

  1. 本体・テーマ・プラグインを更新する:月1回は管理画面で更新の有無を確認します。自動更新を有効にする場合も、表示崩れがないか月1回は目視で確認してください
  2. 使っていないプラグイン・テーマを削除する:停止しているだけのプラグインも、ファイルが残っていれば攻撃対象になります
  3. 管理者IDを推測されにくいものにする:「admin」や会社名そのままのIDは避けます
  4. パスワードを12文字以上にする:他サービスと使い回さないことが前提です
  5. ログイン試行回数を制限する:セキュリティプラグインで、一定回数失敗したIPを遮断します
  6. 二要素認証を設定する:管理者アカウントだけでも設定しておくと侵入されにくくなります
  7. バックアップを自動取得する:日次または週次で、サーバーとは別の場所に保存します

この7項目のうち、7つ目のバックアップは被害を受けた後の復旧速度を決めます。他の対策をすべて実施していても侵入される可能性はゼロにならないため、戻せる状態を用意しておくことが実質的な保険になります。

あわせて確認したい4項目

次の4点は、制作会社やサーバー管理者に確認する内容です。

  • PHPのバージョン:サポートが終了したバージョンは脆弱性が修正されません。レンタルサーバーの管理画面で確認できます
  • 常時SSL化:全ページがhttpsで表示されるか。管理画面へのログイン情報を保護します
  • ユーザー権限の整理:退職者や取引終了した業者のアカウントが残っていないか
  • WAFの有効化:多くのレンタルサーバーに標準搭載されており、設定画面でオンにできます

ユーザー権限の整理は見落とされやすい項目です。制作会社を変更した際、旧担当者の管理者アカウントが残っているケースは実際にあります。

改ざんされたときの対応手順

被害に気づいた場合は、原因調査より先に被害の拡大を止めます。順序は次のとおりです。

  1. サイトを一時停止する:閲覧者にウイルスを配布する状態を止めます。メンテナンス表示に切り替えます
  2. すべてのパスワードを変更する:WordPress管理者、FTP、データベース、サーバー管理画面を含みます
  3. 被害範囲を確認する:改ざんの内容、個人情報を含むデータへのアクセス有無を調べます
  4. クリーンなバックアップから復元する:改ざん前の日付のものを使います。直前のバックアップには既に不正ファイルが含まれている場合があります
  5. 侵入経路を塞ぐ:原因となった脆弱性を特定し、更新または該当プラグインの削除を行います
  6. 必要な報告を行う:個人情報の漏えいが疑われる場合、個人情報保護委員会への報告と本人への通知が求められます。対応の要否は専門家に確認してください

復元だけ行って侵入経路を塞がないと、同じ経路で再び改ざんされます。手順5を省略しないことが重要です。

続けられる運用にする

セキュリティ対策が続かない原因は、確認する日が決まっていないことにあります。月次で15分の確認枠を設け、次の3点だけ見る運用でも、放置よりはるかに安全です。

  • 更新可能な項目が残っていないか
  • 管理者ユーザーに見覚えのないアカウントが増えていないか
  • バックアップが正常に取得できているか

CatalyDesignでは自社サイトの運用でも、定型的な確認作業は手順を固定して回すようにしています。判断が必要な作業と、決められた項目を確認するだけの作業は分けて設計するほうが、担当者の負担が読めるためです。この考え方はAIに任せる業務の線引きでも整理しています。

自社で確認する体制が作れない場合は、保守契約に含める判断が現実的です。契約範囲の考え方はホームページの保守・運用とはにまとめています。

まとめ|守るより、戻せる状態を作る

WordPressのセキュリティ対策で押さえておきたい点は次の5つです。

  1. 攻撃は自動化されており、企業規模に関係なく試される
  2. 最優先は更新と不要プラグインの削除。次にログイン周りの強化
  3. バックアップは別の場所に自動取得する。復旧速度を決める項目
  4. 改ざん時は停止・パスワード変更・復元・侵入経路の遮断の順で対応する
  5. 月1回15分の確認枠を決める。続かない対策は対策になっていない

保守や運用体制の設計から相談したい場合はサービス一覧をご確認ください。

よくある質問

A

本体のマイナー更新は自動で問題ありませんが、プラグインの自動更新は表示崩れや機能停止を招くことがあります。自動更新を有効にする場合も、月1回はサイトを目視で確認する運用とセットにしてください。重要な機能を担うプラグインは手動更新が安全です。

A

レンタルサーバーの自動バックアップだけだと、サーバー自体の障害時に併せて失われる可能性があります。クラウドストレージなど別の場所にも保存される設定にしてください。また、復元が実際にできるかを一度試しておくと確実です。

A

管理画面URLの変更は自動攻撃を減らす効果がありますが、根本的な対策にはなりません。更新とパスワード強化を先に行ってください。変更する場合は、新しいURLを社内で共有し、引き継ぎ時に伝わる形にしておく必要があります。

A

見た目に変化がないケースが多く、異常に気づきにくいのが実情です。検索結果に覚えのないページが出る、サーバーから警告メールが届く、Search Consoleにセキュリティの問題が表示されるといった形で発覚することがあります。通知を受け取れる状態にしておいてください。

A

プラグインは入れるほど安全になるわけではなく、数が増えるほど脆弱性の可能性も増えます。ログイン試行制限と二要素認証を提供するものを1つに絞り、更新が継続されているプラグインを選んでください。

Contact

制作のご依頼やサービスに関するお問い合わせ、
まだ案件化していないご相談など、お気軽にお問い合わせください。

お問い合わせはこちら

関連する記事

ホワイトペーパーの作り方|テーマ選定と資料DLの設計
ナレッジ

ホワイトペーパーの作り方|テーマ選定と資料DLの設計

#コーポレートサイト#SEO

ホワイトペーパーの成果はテーマ設定とフォーム項目で決まります。ダウンロードされるテーマの4型、15〜25ページの構成、入力項目を4つに絞る理由、公開後の導線とフォロー設計、よくある失敗までを整理しました。

導入事例ページの作り方|取材の質問設計と構成・掲載許諾
ナレッジ

導入事例ページの作り方|取材の質問設計と構成・掲載許諾

#コーポレートサイト#Web制作

導入事例ページは成果の数字より導入前の状況を厚く書くことが要点です。取材で聞く8つの質問、6ブロックの構成と文量目安、成果数値の扱い方、掲載許諾で確認する項目、公開後に使われるための導線までを整理しました。

Web運用の内製と外注|工程別の判断基準と失敗パターン
ナレッジ

Web運用の内製と外注|工程別の判断基準と失敗パターン

#Web制作#外注

Web運用の内製と外注は、更新頻度と判断の専門性で切り分けます。工程別の向き不向き、内製が機能する3条件、外注が合理的なケース、内製化で失敗する3パターン、AIで広がる範囲と広がらない範囲を整理しました。

他の記事をみる