「うちみたいな小さいサイトが狙われるはずがない」。WordPressのセキュリティ対策を後回しにする方の多くが、こう考えています。しかし実際の攻撃は、サイトの規模や内容を人が見て選んでいるわけではありません。
攻撃の大半は自動化されたプログラムによるもので、脆弱性のあるサイトを機械的に探して回っています。個人ブログでも、開設した翌日からログイン試行のアクセスが記録され始めることは珍しくありません。
この記事では、WordPressのセキュリティ対策を「効果が大きく、手間が少ない順」に整理して解説します。すべてを完璧にやる必要はありません。上から順に手をつけるだけで、リスクは大きく下がります。

WordPressが狙われやすい理由
WordPressは世界中のWebサイトで広く使われているCMSです。利用者が多いということは、攻撃側から見れば「同じ手口が多くのサイトで通用する」ということを意味します。
また、テーマやプラグインを自由に追加できる仕組みも、裏返せば侵入経路が増えることになります。本体は安全でも、更新が止まった古いプラグインに穴が残っていれば、そこから入られます。
被害の実例
| 被害の種類 | 起きること |
|---|---|
| ページの改ざん | 見覚えのない広告や外部サイトへの誘導が挿入される |
| 不正なリダイレクト | スマホからのアクセスだけ別サイトに転送される |
| 迷惑メールの踏み台 | サーバーから大量のスパムが送信される |
| 管理権限の乗っ取り | 知らない管理者アカウントが追加される |
| 検索エンジンからの警告 | 危険なサイトとして警告が表示され、流入が消える |
最後の項目は特に痛手です。改ざんに気づかず放置すると、検索結果に警告が出て流入がゼロに近づきます。復旧しても、評価が戻るまでには時間がかかります。
こうした被害の仕組みと対策の全体像は、WordPressのセキュリティを扱った本で一度整理しておくと、優先順位を判断しやすくなります。
優先度1:更新を止めない
最も効果が大きく、最も手軽な対策がこれです。WordPress本体、テーマ、プラグインを最新の状態に保ってください。
公開された脆弱性の情報は広く読める状態にあるため、更新を怠っているサイトは「どこに穴があるか公開されている状態」になります。攻撃側はその情報をもとに、対象を自動で探します。
・セキュリティ関連の更新は、気づいたらすぐ適用する
・大きな機能更新は、バックアップを取ってから適用する
・自動更新の設定を使うなら、バックアップ体制とセットにする
・月に1回は管理画面を開いて、更新の有無を確認する
脆弱性の一般的な情報や注意喚起は、情報処理推進機構(IPA)のセキュリティ情報でも公開されています。個別のプラグインについては、WordPress公式のサポート情報で更新履歴を確認できます。
優先度2:ログイン周りを固める
ユーザー名とパスワード
管理者のユーザー名を「admin」にしているなら、今すぐ変更してください。総当たり攻撃は、まず一般的なユーザー名から試します。ユーザー名を推測されにくいものにするだけで、突破の難易度は大きく上がります。
パスワードは、英数字と記号を混ぜた長いものにします。使い回しは避けてください。他のサービスから漏れた組み合わせで試される攻撃が実際に行われています。
記事の投稿者名がユーザー名と同じになっていると、公開されている記事から管理者名が分かってしまいます。管理画面のプロフィールで「ブログ上の表示名」を別のものに設定してください。
ログインURLの変更と試行回数の制限
WordPressのログイン画面は初期状態では決まったURLにあります。ここを変更し、あわせてログイン失敗の回数を制限すると、機械的な総当たり攻撃の多くを遮断できます。ただし、これだけで安全になるわけではないため、更新の適用やパスワードの強化と組み合わせて実施してください。
SiteGuard WP Pluginのようなセキュリティプラグインで、この2つをまとめて設定できます。変更後のログインURLは控えておいてください。自分が入れなくなる事故が非常に多い部分です。
控えを紙で残す場合は、後述するように鍵付きのファイルボックスへまとめて保管しておくと安心です。
二段階認証
パスワードに加えて、スマートフォンのアプリで生成されるコードを求める仕組みです。設定に少し手間がかかりますが、パスワードが漏れても侵入されにくくなります。複数人で管理するサイトでは導入する価値が高い対策です。

優先度3:使っていないものを消す
無効化しただけのテーマやプラグインは、ファイルがサーバーに残ったままです。更新もされないため、脆弱性を抱えたまま放置されることになります。
「いつか使うかもしれない」で置いているテーマは、削除してください。必要になれば、そのときに再インストールすれば済みます。とくに、初期状態で入っている使わないテーマは削除対象です。
優先度4:バックアップ体制
これは攻撃を防ぐ対策ではなく、被害が出た後に戻すための備えです。しかし、実務上はこれがあるかないかで結果がまったく変わります。
・データベースとファイルの両方を保存する
・保存先はサーバー外(クラウドストレージなど)にする
・世代を複数残す(改ざん後のデータで上書きしないため)
・実際に復元できるか、一度試しておく
3番目が重要です。改ざんに気づくのが遅れると、最新のバックアップにも改ざん後の状態が入っているという事態になります。複数世代を残しておけば、正常だった時点まで戻せます。
優先度5:サーバー側の機能を使う
多くのレンタルサーバーには、WAF(Web Application Firewall)や不正アクセス検知の機能が用意されています。管理画面から有効化するだけで使えることが多いので、契約中のサーバーの機能一覧を確認してください。
あわせて、サイト全体のSSL化(httpsでの配信)も確認しておきましょう。通信が暗号化されていないと、ログイン情報が第三者に読み取られる可能性があります。現在はほとんどのサーバーで無料のSSL証明書が提供されています。
優先度6:スパムと不審なアクセスへの対処
コメント欄を開放していると、大量のスパムコメントが投稿されます。Akismetのようなスパム対策の仕組みを入れるか、コメント欄自体を閉じるかを決めてください。
また、問い合わせフォームにもスパムが届きます。reCAPTCHAとの連携を設定しておくと、自動送信の大半を弾けます。
異変に気づくための習慣
| チェック項目 | 頻度の目安 |
|---|---|
| 管理画面のユーザー一覧に見覚えのない名前がないか | 月1回 |
| 更新が必要なプラグインが溜まっていないか | 月1回 |
| 検索結果に自分のサイトが正常に表示されているか | 月1回 |
| Search Consoleにセキュリティの警告が来ていないか | 随時(通知を受け取る設定に) |
| スマホからサイトを開いて、変な転送がないか | 月1回 |
最後の項目は見落とされがちです。改ざんの中には、スマートフォンからのアクセスだけを別サイトに転送する手口があります。PCで見ている限り正常なので、気づくのが遅れます。
運用しやすい環境を用意する
セキュリティ対策は、一度やって終わりではなく続ける作業です。月1回の点検を習慣にするには、確認しやすい環境が効いてきます。
管理画面と公開サイトを同時に見比べる場面が多いため、24〜27インチの外付けモニターを1枚足すと点検が速くなります。左に管理画面、右に実際のサイトという配置なら、変更の影響もその場で確認できます。設置場所を確保しにくい場合はクランプ式のモニターアームが有効です。
管理する情報も増えます。変更したログインURL、FTPの接続情報、データベースのパスワード。これらをブラウザのメモに散らばらせると、いざというときに見つかりません。パスワード管理ツールを使うか、鍵付きのファイルボックスに印刷して1箇所に集めておくのが確実です。
複数のサイトを管理しているなら、点検の記録を残すA5サイズのリングノートを1冊用意して、実施日とチェック項目を書き込む方法もあります。記録が残ると、抜けに気づきやすくなります。

よくある質問
Q. セキュリティプラグインは複数入れたほうが安全ですか
逆効果です。機能が競合して、ログインできなくなったり不具合の原因が特定できなくなったりします。この分野は1つに絞ってください。数より、設定を正しく理解していることのほうが重要です。
Q. 個人ブログでもここまでやる必要がありますか
更新の適用、パスワードの強化、ログイン周りの対策、バックアップ。この4つは規模を問わず実施をおすすめします。攻撃は自動化されており、サイトの内容を見て選んでいるわけではないためです。
Q. 改ざんされたかもしれないときはどうすればいいですか
まずパスワードを変更し、管理者ユーザーの一覧を確認してください。見覚えのないアカウントがあれば削除します。そのうえで、正常だった時点のバックアップから復元するのが確実です。原因を取り除かずに復元すると、再び侵入される可能性があります。
Q. 無料のセキュリティプラグインで十分ですか
基本的な対策は無料の範囲でカバーできます。有料版はマルウェアスキャンや高度なファイアウォール機能が中心です。まず無料版で基本を固め、必要性を感じてから検討する順番が現実的です。
Q. サーバーを変えればセキュリティは上がりますか
サーバー側のWAFや自動バックアップの有無で差は出ます。ただし、WordPress側の更新やパスワード管理が甘ければ、サーバーを変えても侵入されます。両方の対策が必要です。
Q. wp-config.phpの保護は必要ですか
データベースの接続情報が書かれた重要なファイルなので、アクセス制限をかけておくのは有効です。ただし、設定を誤るとサイトが動かなくなるため、サーバーの仕様を確認してから作業してください。
Q. 制作会社に納品したあと、対策は誰の責任ですか
契約内容によります。保守契約がなければ、納品後の更新やバックアップは所有者側の責任になるのが一般的です。トラブルを避けるため、引き渡し時に運用範囲を書面で明確にしておくことをおすすめします。
まとめ
WordPressのセキュリティ対策は、更新を止めない、ログイン周りを固める、使っていないものを消す、バックアップを取る。この4つで大部分がカバーできます。
いずれも特別な技術は要りません。難しさの問題ではなく、続けられる仕組みにできるかどうかの問題です。月1回の点検日を決めて、カレンダーに入れてしまうのがいちばん確実です。
まずは今日、管理画面を開いて更新が溜まっていないかと、ユーザー一覧に見覚えのない名前がないかを確認してみてください。ここが出発点になります。


