WORDPRESS · セキュリティ対策
WordPressのセキュリティ、最低限これだけ
乗っ取りを防ぐ7つの対策
WordPressで会社のサイトを運営している方に向けて、これだけはやっておきたい対策を7つに絞りました。 どれもWordPress公式のセキュリティ強化ガイドなどに書かれている内容で、多くは管理画面の操作や設定ファイルの1行で済みます。 あわせて、当社の無料診断で外から確認できる項目と、確認できない項目を示します。
このページは、自社のサイトを守る立場の方に向けた内容です。攻撃の手順は扱いません。 他人のサイトへ許可なく検査を行う行為は、不正アクセス禁止法に抵触するおそれがあります。
放置すると何が起きるか
WordPressは広く使われているぶん、古い版数やプラグインの弱点を探して回る攻撃が絶えません。 乗っ取られると、サイトの改ざん(見知らぬページや不審なリンクの埋め込み)、フィッシングページの設置、 閲覧した人を不正なサイトへ転送する仕掛け、迷惑メールの送信元としての悪用などに使われます。
被害に遭うのは自社だけではありません。サイトを見に来たお客様や取引先が、次の被害者になります。 「うちは小さな会社だから狙われない」ということはなく、攻撃の多くは相手を選ばず自動で行われています。
最低限の7つの対策
確認方法の区分: 無料診断で確認 管理画面・サーバーで確認
| 対策 | やること・確認の方法 |
|---|---|
| 1. 本体・プラグイン・テーマを最新に保つ |
本体の版数のみ無料診断で確認 管理画面の「ダッシュボード → 更新」で確認します。プラグインとテーマは、WordPress 5.5 から1つずつ自動更新を有効にできます。 有効にする前に、元に戻せるようバックアップを取っておくことが公式にも勧められています。 |
| 2. 使っていないプラグイン・テーマは削除する |
管理画面・サーバーで確認 「無効化」しただけでは、プラグインのファイルはサーバーに残ったままです。使っていないものは削除します。 |
| 3. 管理者のパスワードを強くし、2段階認証を入れる |
管理画面・サーバーで確認 自分の名前・ユーザー名・会社名を含むパスワードは避けます。2段階認証はプラグインで追加できます。管理者が複数いる場合は全員が対象です。 |
| 4. 管理画面に、もう1枚鍵をかける |
ログイン画面が初期のURLのままかを無料診断で確認 管理画面(/wp-admin/)に、サーバー側のパスワード保護(ベーシック認証)やアクセス元の制限を追加します。 WordPressのパスワードが漏れても、もう1枚の鍵で止められます。 |
| 5. 管理画面からのファイル編集を止める |
管理画面・サーバーで確認 wp-config.php に define( 'DISALLOW_FILE_EDIT', true ); の1行を加えます。 管理者のアカウントが乗っ取られたときに、テーマやプラグインのプログラムを画面から書き換えられるのを防ぎます。 |
| 6. バックアップを定期的に取る |
管理画面・サーバーで確認 ファイルだけでなく、データベースも含めて取ります。サーバーごと乗っ取られても消されないよう、サーバーとは別の場所に保管するのが安全です。 |
| 7. PHPをサポート中の版数にする |
管理画面・サーバーで確認 WordPress公式は PHP 8.3 以上を推奨しています。古い版数でも動きますが、公式のサポートが終わっており、脆弱性にさらされるおそれがあるとされています。 版数はレンタルサーバーの管理画面で変更できることが多いです。 |
当社の無料診断で確認できること・できないこと
確認できること
- WordPress本体の版数と、既知の脆弱性がある版数かどうか サイトが公開している情報から版数を読み取り、WordPress公式の判定と照らします。 WordPressが実際に動いていることを、サーバーの応答で確かめられた場合だけ判定します。 WordPressから静的なHTMLに移行したサイトを、古いWordPressと取り違えないためです。
- ログイン画面が、初期設定のURLのまま開けるか /wp-login.php がそのまま開ける状態かを確認します。
- PHPの版数(サーバーが公開している場合だけ) サーバーが応答で版数を公開していれば、PHP公式のサポート期限と照らします。公開していなければ(推奨どおりの設定なら)判定しません。
- WordPressに限らない基本の設定 SSL証明書の期限、古いTLSの無効化、セキュリティヘッダー、ディレクトリ一覧の表示、.git・.env・バックアップファイルの公開、WAFの有無などを確認します。
確認できないこと
- プラグインとテーマの版数管理画面の「ダッシュボード → 更新」でご確認ください。
- パスワードの強さ・2段階認証・ファイル編集の設定・バックアップの取り方いずれもサイトの中の設定なので、外からは確認できません。
- 公開されていないPHPの版数サーバーの管理画面でご確認ください。
- WordPress特有の公開設定ユーザー名が外から読み取れないか、下書き記事が見えていないか、XML-RPCが有効になっていないかなどは、手動診断で確認します。
版数を隠せば安全ですか
版数を公開しないのは望ましい設定で、攻撃者の下調べを少し手間にできます。 ただし、古い版数のまま使っていれば危険は変わりません。隠すことより、更新することが先です。
URLを入力するだけで、WordPress本体の版数やログイン画面の公開状態などを自動でチェックします。 WordPress特有の公開設定まで確認したい場合は、手動診断でお見積りします。
無料で診断する → 手動診断を相談する →出典
- WordPress.org:Hardening WordPress(セキュリティ強化ガイド)
- WordPress.org:Plugin and themes auto-updates
- WordPress.org:Requirements(動作環境)
このページは、上記の資料を2026年9月時点で要約したものです。内容が異なる場合は原文が優先します。 ここに挙げたのは最低限の対策で、すべてを行えば安全になると保証するものではありません。