WordPressのセキュリティ対策|初心者向けの設定・プラグイン・サーバー選び

WordPressのセキュリティ対策で優先したいのは、WordPress本体・テーマ・プラグインの更新、管理者ログインの保護、バックアップ、サーバー側の防御です。セキュリティプラグインを一つ入れるだけでは、サイト全体を守ることはできません。
WordPressは広く利用されているため、自動化された攻撃の対象になりやすいCMSです。一方で、WordPressそのものを使うだけで危険になるわけでもありません。古いプラグインの放置、使い回したパスワード、過剰な管理者権限、復元できないバックアップなど、複数の弱点が重なったときに被害が広がります。 この記事では、専門用語をできるだけ減らし、WordPressを運営する企業や店舗が行うべき対策を優先順に解説します。おすすめのセキュリティプラグイン、サーバー選び、エックスサーバーで確認したい設定、不正アクセスを受けた場合の対応までまとめました。
WordPressのセキュリティ対策で最初に行う7項目
対策を一度にすべて進められない場合は、次の7項目から確認します。実際に更新や削除を行う前には、バックアップと復元手段を確保してください。すでに改ざんが疑われる場合は、先に本記事の「不正アクセスを受けた場合の対応」を確認します。
- WordPress本体、テーマ、プラグインを更新する
- 使っていないテーマとプラグインを削除する
- 管理者ごとに個別アカウントを作り、長く固有のパスワードを設定する
- WordPressとサーバー管理画面に2要素認証を設定する
- ファイルとデータベースを自動バックアップし、復元方法を確認する
- サーバー側のWAFとWordPress向け防御機能を有効にする
- 更新・監視・障害対応を誰が行うか決める
WordPress公式の日本語資料でも、最新版への更新、アクセスの制限、信頼できるテーマ・プラグインの利用、バックアップと復旧手段の確保が案内されています。
WordPressはなぜ不正アクセスを受けるのか
不正アクセスの入口はWordPress本体だけではありません。サイトは、WordPress、テーマ、プラグイン、サーバー、利用者の端末やアカウントなどから構成されています。
表は左右にスクロールできます。
| 主な入口 | 起こりやすい問題 | 基本対策 |
|---|---|---|
| 管理者アカウント | パスワードの推測、使い回し、フィッシング | 固有のパスワード、2要素認証、個別アカウント |
| WordPress本体 | 古いバージョンに残る脆弱性 | 更新、更新前のバックアップ |
| プラグイン・テーマ | 脆弱性、更新停止、不正な配布元 | 必要最小限にし、公式・信頼できる提供元から入手 |
| サーバー・PHP | 古いソフトウェア、設定不備、認証情報の流出 | サポート中のバージョン、WAF、管理画面の2要素認証 |
| 問い合わせフォーム | スパム、不正なファイル、個人情報の漏えい | 入力制限、スパム対策、保存データの最小化 |
| 運用端末 | マルウェア、保存パスワードの窃取 | OS・ブラウザ更新、端末保護、共有端末を避ける |
IPAが公開する不正アクセスの届出事例にも、CMSの脆弱性が悪用されたと推測される事例や、更新を保留していたCMSへ不正ログインされた事例があります。
どのサーバーでも不正アクセスの可能性はある
インターネットへ公開したサーバーは、サービス名や規模にかかわらず、攻撃や不正ログインの試行を受ける可能性があります。「過去に攻撃を受けたことがないサーバー」を探すのではなく、攻撃を遮断する機能、利用者ごとの環境分離、ログ、バックアップ、復旧支援を確認することが大切です。
共用サーバーを使うだけで直ちに危険になるわけではありません。ただし、同じ契約内で複数サイトが同じFTPアカウントや管理権限を共有していると、一つのサイトや認証情報から被害が広がる可能性があります。制作会社にサーバー管理を任せる場合は、顧客ごとのアカウント、ファイル、データベース、バックアップがどこまで分離されているか確認してください。
WordPressのセキュリティ設定を優先順に解説
初期設定はどの画面で確認する?
まず次の場所を確認すると、設定漏れを把握できます。表示名や操作権限はWordPressのバージョン、プラグイン、契約によって異なります。
表は左右にスクロールできます。
| 確認すること | 主な設定場所 | 完了の確認 |
|---|---|---|
| 本体の更新 | ダッシュボード → 更新 | 利用バージョンと更新結果を確認 |
| プラグインの更新 | プラグイン → インストール済みプラグイン | 不要なもの、更新待ち、自動更新の設定を確認 |
| テーマの更新 | 外観 → テーマ | 使用中の親・子テーマを確認してから整理 |
| 管理者と権限 | ユーザー → ユーザー一覧 | 担当者と権限が一致し、不要な管理者がいない |
| 2要素認証 | 導入した認証機能の設定、またはユーザー → プロフィール | 別のブラウザでログインし、追加認証を確認 |
| バックアップ | サーバー管理画面、またはバックアップ製品 | ファイル・DBの両方と復元可能な日時を確認 |
| 環境の状態 | ツール → サイトヘルス | 警告を担当者が確認し、対応方針を記録 |
2要素認証は、プラグインを有効にするだけではユーザー全員に設定されない場合があります。設定用のログイン状態を残したまま別のブラウザで試し、復旧コードも保存します。
1. WordPress本体・テーマ・プラグインを更新する
脆弱性を修正する更新が公開されても、サイトへ適用しなければ弱点は残ります。WordPress本体だけでなく、テーマとプラグインも更新対象です。
脆弱性とは、第三者に悪用され得るソフトウェアや設定の弱点です。「セキュリティパッチ」は、その弱点を修正する更新を指します。利用中の製品名とバージョンを控え、開発元の更新情報やJVNなどで対象バージョンと修正版を確認します。修正がない場合は、提供元や保守担当者と機能停止・代替を検討してください。悪用が確認された重大な脆弱性への対応は、週次の点検日まで待たずに判断します。
更新は次の手順で行います。
- ファイルとデータベースのバックアップを取得する
- バックアップを参照・復元できることを確認する
- テスト環境があれば先に更新して表示と機能を確認する
- 本番環境を更新する
- トップページ、主要ページ、フォーム、決済・予約などを確認する
WordPressでは、プラグインとテーマごとに自動更新を有効化できます。ただし、更新による表示崩れや機能の不具合が起こる場合もあります。自動更新を使う場合も、更新結果の通知を受け取り、問題を発見したときに戻せる体制が必要です。
2. 不要なテーマとプラグインを削除する
無効化しただけのプラグインやテーマもサーバー上にファイルが残ります。バックアップを確保し、依存関係を確認したうえで今後使わないものを削除します。子テーマが使う親テーマは残してください。削除時に設定や保存データも消えるプラグインがあります。
プラグインを追加するときは、次を確認しましょう。
- WordPress公式ディレクトリまたは信頼できる提供元から入手する
- 最近も更新されているか
- 現在のWordPressバージョンで検証されているか
- 必要な機能と権限が過剰でないか
- 問題が起きたときの問い合わせ先や移行方法があるか
有料であっても安全性が保証されるわけではありません。ライセンス切れで更新できなくなる運用にも注意が必要です。
3. 管理者アカウントを共有しない
複数人が同じ管理者IDを使うと、誰が変更したのかを追いにくくなり、退職者や委託先の権限も残りやすくなります。担当者ごとにアカウントを発行し、必要な権限だけを付与してください。
- 記事を作る担当者:投稿者や編集者
- プラグインやユーザーを管理する担当者:管理者
- 制作会社:作業期間と内容に応じた個別アカウント
不要になったアカウントは権限を解除し、必要に応じて削除します。削除時には投稿の引き継ぎ先を確認します。管理者は最小限にし、パスワードを他サービスと使い回さないようにします。メールアドレスの共通利用そのものよりも、そのメールアカウントが乗っ取られないよう2要素認証などで保護することが重要です。
4. 2要素認証とログイン試行制限を設定する
2要素認証を使うと、パスワードが漏えいしても、認証アプリなどの確認を通らなければログインしにくくなります。少なくとも管理者と編集者には設定します。復旧コードはWordPressと別の安全な場所に保管してください。
ログイン試行回数の制限や画像認証は、自動化された総当たり攻撃を減らす補助になります。ログインURLの変更も機械的なアクセスを減らすことはありますが、それだけで脆弱性やパスワード漏えいを防ぐことはできません。
5. バックアップを取り、復元できるか確認する
WordPressの復旧には、主に次の両方が必要です。
- ファイル:WordPress本体、テーマ、プラグイン、画像など
- データベース:記事、固定ページ、設定、ユーザー情報など
バックアップは、本番サイトと同じサーバーだけに置かず、別の保存先も用意します。感染や改ざんに気付くまで時間がかかることがあるため、直近の1件だけでなく複数世代を保存します。
バックアップが存在しても、破損している、必要なファイルがない、復元方法がわからない状態では役立ちません。少なくとも定期的に、復元手順と担当者を確認してください。
6. WAFとサーバー側の防御を使う
WAFは、Webアプリケーションの脆弱性を狙う不審な通信を検知・遮断する仕組みです。WordPressへ通信が届く前に防御できる場合があり、サーバー側で利用できるなら有効化を検討します。
ただし、WAFはすべての攻撃を防ぐ機能ではありません。誤検知でフォームや管理機能が動かなくなる場合もあります。更新、ログイン保護、バックアップと組み合わせ、設定後はサイトの動作を確認します。
7. 管理画面と通信を保護する
WordPressとサーバー管理画面にはHTTPSで接続し、サーバーへのファイル転送はSFTPなど暗号化された方法を使います。自宅や社内の固定IPだけで管理できる場合は、サーバー側のIPアドレス制限も有効です。
XML-RPCやREST APIは、アプリ連携や外部サービスで利用されることがあります。使っていない機能へのアクセスを制限することは有効ですが、理由を確認せず全面的に無効化すると、必要な機能が動かなくなる場合があります。使用中のテーマ、プラグイン、連携サービスを確認してから設定してください。
8. 問い合わせフォームを保護する
Contact Form 7などのフォームプラグインも更新対象です。プラグインの更新に加えて、次を確認します。
- スパム対策を設定する
- ファイル添付が必要なければ無効にする
- 許可するファイル形式と容量を制限する
- 管理画面やメールへ保存する個人情報を最小限にする
- 送信先メールアドレスと自動返信文を定期確認する
- テスト送信で正常に届くことを確認する
フォーム経由のスパムと、サイトへの侵入は同じ問題ではありません。迷惑送信を減らす設定と、脆弱性・ログインへの対策を分けて考えます。
9. サイトヘルスとログを確認する
WordPress管理画面の「ツール」からサイトヘルスを開き、更新、PHP、HTTPSなどの問題を確認します。サーバーのアクセスログ、エラーログ、ログイン通知、WAFの検知履歴も、異常を調べる手掛かりになります。
通知先が退職者や制作会社だけになっていないかも確認してください。警告メールを受け取る人と、対応を判断する人を決めます。
サイトヘルスが「良好」でも、感染や脆弱性がない証明にはなりません。既知の脆弱性の照合、ファイル検査、ログ調査では、それぞれ確認できるものが異なります。外部の無料チェックもサイト内部をすべて調べるものではなく、問題が見つからなかった結果だけで安全と判断しないでください。
WordPressセキュリティプラグインは必要?
セキュリティプラグインは、ログイン保護、2要素認証、ファイル検査、通知などをWordPress内へ追加できます。サーバー側に同じ機能がある場合や、管理会社が別の方法で監視している場合は、必要な機能だけを追加する方が管理しやすくなります。
複数の総合セキュリティプラグインを同時に使うと、ログインURL変更、WAF、アクセス制限などが重複し、ログインできない、フォームが止まる、サイトが遅くなるといった問題が起きる場合があります。基本は一つを選び、足りない機能だけ補います。
無料から試せるWordPressセキュリティプラグイン
日本語でログイン保護と2段階認証をまとめて管理したいならCloudSecure WP Security、ファイル検査まで運用する担当者がいるならWordfence、既存の防御に2要素認証だけ足したいならTwo-Factorが候補です。以下は用途に基づく選び方であり、検知率や安全性の順位ではありません。
表は左右にスクロールできます。
| プラグイン | 主な用途 | 向いているケース | 注意点 |
|---|---|---|---|
| CloudSecure WP Security | ログイン試行制限、ログインURL変更、画像認証、2段階認証、シンプルWAFなど | 日本語で設定し、エックスサーバー側の防御と合わせて運用したい | サーバー側や他プラグインのアクセス制限・認証と重複を確認。設定後はログインとフォームをテスト |
| Wordfence Security | WordPress内のWAF、マルウェアスキャン、ファイル整合性、2要素認証 | スキャンとログイン保護を一つで管理したい | 機能が多く、サーバー負荷と通知内容を確認する。無料版と有料版で更新タイミング等が異なる |
| Two-Factor | 2要素認証 | 他の防御はサーバー側にあり、2要素認証だけ追加したい | ユーザーごとに設定が必要。復旧コードを管理する |
機能と対応状況は変わります。導入時は、WordPress公式ディレクトリの更新日、対応バージョン、説明、サポート状況を確認してください。
CloudSecure WP Securityは無料で利用でき、現在はエックスサーバー株式会社が提供しています。管理画面とマニュアルが日本語に対応し、ログイン保護、2段階認証、シンプルWAFをまとめて設定できるため、本記事ではエックスサーバーと合わせて検討する候補として紹介します。同じ提供元であることだけで安全性や設定の適合が保証されるわけではありません。
CloudSecure WP SecurityのシンプルWAFはWordPress側で働く機能で、エックスサーバーのサーバーパネルから設定するWAFとは別です。併用時は正常な操作が遮断されないか確認します。同プラグインで2段階認証を設定する場合、Two-Factorなどを同じ目的で追加する必要があるかも見直してください。バックアップと更新は引き続き必要です。
Wordfenceは無料版もありますが、新しいファイアウォールルールとマルウェア定義は有料版に比べて30日遅れると案内されています。Two-Factorは認証を補う製品で、マルウェア検査やバックアップは別に必要です。無料・有料の違いは機能範囲と更新・支援内容で比較します。
セキュリティプラグインを入れた後の確認
- 自分と他の管理者がログインできるか
- パスワード再設定メールが届くか
- 問い合わせフォーム、予約、決済が動くか
- WordPressの自動処理や外部連携が止まっていないか
- 通知メールが届き、担当者が内容を判断できるか
- サーバーのWAFやアクセス制限と重複していないか
WordPressのサーバーにエックスサーバーをおすすめできる理由
中小企業や店舗の一般的なWordPressサイトでは、エックスサーバーは有力な候補です。WordPressの運用に必要な防御機能とバックアップを、サーバー管理画面から設定できるためです。
2026年9月22日時点で、エックスサーバーでは次の機能を公式に案内しています。
表は左右にスクロールできます。
| 機能 | 役割 | 導入後の確認 |
|---|---|---|
| WordPressセキュリティ設定 | 管理画面のIP制限、国外アクセス制限、ログイン試行回数制限など | 自社・委託先・外部連携が遮断されないか |
| WAF | XSSやSQLインジェクションなどを狙う通信の検知・遮断 | 有効化後にフォームと管理機能をテスト |
| 自動バックアップ | 原則14日分を保持。一部旧サーバーは7日間のため契約環境を確認 | ファイルとDBの取得・復元方法、別保存の必要性 |
| 二段階認証 | XServerアカウントとサーバーパネルへの不正ログイン対策 | 管理者全員の設定、復旧方法 |
| WordPressリカバリー | WordPressの問題に対する復旧・リセット支援 | 対象となる障害と、利用前に必要なバックアップ |
機能の詳細は、記事末尾の公式資料にまとめています。バックアップの日数には環境による例外があるため、契約中の環境で条件を確認してください。上記は通常の「エックスサーバー」の説明であり、XServerビジネスやXServer for WordPressとは別に確認します。
エックスサーバーのWordPressセキュリティ設定はどう進める?
- サーバーパネルで対象ドメインを確認する
- 「WordPressセキュリティ設定」でログイン試行回数制限などを確認する
- 国外アクセス制限は、海外からの管理や外部連携の利用状況を確認して設定する
- IPアドレス制限を使う場合は、許可するIPを登録し、回線変更時の解除方法を確認する
- 「WAF設定」を確認し、変更が反映された後に記事保存・フォーム・予約を試す
- WordPressとは別に、XServerアカウントとサーバーパネルの二段階認証を確認する
WAFで正規の操作が止まった場合は、検知履歴と対象操作を確認し、必要な範囲を調整します。管理者が海外にいる場合や、外部サービスが国外のサーバーを使う場合は、国外アクセス制限にも注意してください。具体的な画面は上記の公式マニュアルで確認できます。
エックスサーバーを使えばプラグインの更新は不要?
更新は必要です。エックスサーバー自身も、WAFは不正アクセスを100%防ぐものではなく、最新バージョンのアプリケーション利用やセキュリティ対応が必要だと説明しています。
サーバー側のWAFは、WordPress、テーマ、プラグインの脆弱性そのものを修正しません。WordPress内の更新、アカウント管理、2要素認証、バックアップ確認は、サーバー機能と並行して行います。
エックスサーバーを選ぶ前の確認事項
エックスサーバーがすべてのサイトに最適とは限りません。次に該当する場合は、通常の共用サーバーだけで要件を満たせるか、制作会社やセキュリティ担当者へ確認してください。
- EC・会員サイトで多くの個人情報や決済を扱う
- 社内ポータルとして非公開情報を扱う
- 24時間の監視や短時間での復旧保証が必要
- 管理者ごとのサーバー権限や操作記録が必要
- アクセス元を厳密に制限したい
- 脆弱性診断やインシデント対応を契約へ含めたい
要件によっては、法人向けプラン、マネージド環境、クラウド、外部WAFや監視サービスを比較します。サーバーの知名度だけで決めず、「誰が何を監視し、何時間以内に何をするか」まで確認することが大切です。
WordPressのセキュリティチェックリスト
毎日または自動で行うこと
- □ サイトの表示と主要機能を監視する
- □ ファイルとデータベースをバックアップする
- □ 不正ログインや重大な警告を通知する
毎週確認すること
以下は平常時の点検頻度の例です。重大な脆弱性、見覚えのない管理者、改ざんの通知が届いた場合は、定例日を待たず対応します。
- □ WordPress本体、テーマ、プラグインの更新状況
- □ 自動更新の成功・失敗通知
- □ フォーム、予約、購入などの主要機能
- □ セキュリティプラグインやWAFの重大な警告
毎月確認すること
- □ 管理者・編集者アカウントと権限
- □ 使っていないテーマとプラグイン
- □ PHPなどサーバー側ソフトウェアの対応状況
- □ バックアップの保存先・世代と復元手順
- □ ドメイン、SSL、サーバー契約の期限
- □ アクセスログ、変更履歴、異常なファイル
担当者の変更時に行うこと
- □ 退職者・旧委託先のアカウントを停止する
- □ 共有されていたパスワードを変更する
- □ WordPress、サーバー、ドメイン、バックアップの管理者を変更する
- □ 通知先と緊急連絡先を更新する
WordPressが不正アクセスを受けた場合の対応
改ざんや不審な管理者、身に覚えのないプラグインを見つけた場合は、表示だけを直して運用を続けないでください。侵入口や不正ファイルが残ると再発する可能性があります。
- サイトの公開停止やアクセス制限を検討する
- サーバー会社と保守担当者へ連絡する
- 削除する前に、ログ、ファイル、データベース、発生時刻などの情報を保全する
- WordPress、サーバー、SFTP、データベース、関連メールの認証情報を安全な端末から変更する
- 不正な管理者、ファイル、テーマ、プラグインと侵入口を調査する
- 信頼できる正常なバックアップまたは公式配布ファイルを使って復旧する
- すべてを更新し、設定と権限を見直す
- 個人情報の漏えいや第三者への影響を調べ、必要な連絡・報告を行う
- 復旧後もログと再発の有無を監視する
感染後に取得したバックアップへ戻すと不正ファイルも復元される場合があります。復旧に使う時点が安全か判断できない、個人情報を扱っている、複数サイトへ影響している場合は、専門家へ調査を依頼します。
WordPressセキュリティについてよくある質問
「保護されていない通信」と表示されたら感染していますか?
この表示だけで感染とは判断できません。HTTP接続やSSL証明書の期限・設定など、通信の保護に関する問題を確認します。HTTPSのURL、証明書、ページ内のHTTP画像やスクリプトを調べ、サーバー会社や管理者に相談してください。HTTPSは通信を暗号化する仕組みで、WordPressの脆弱性や不正ログインをすべて防ぐものではありません。
プラグインなしでWordPressのセキュリティ対策はできますか?
更新、不要な機能の削除、権限整理、サーバーWAF、外部バックアップなどは、セキュリティプラグインなしでも実施できます。ログインの2要素認証やファイル監視が必要な場合は、サーバー・認証基盤・保守サービスで実現できるか確認し、不足する機能を追加します。
WordPressは他のCMSより危険ですか?
利用者が多いため自動攻撃の対象になりやすい一方、公式の更新とセキュリティ情報、対応サービスも多くあります。CMS名だけで安全性は決まりません。更新を継続できるか、不要な拡張機能を減らせるか、サーバーとアカウントを管理できるかで判断します。
無料のセキュリティプラグインだけで十分ですか?
プラグインが提供する範囲によります。ログイン保護だけでは、更新、バックアップ、サーバーアカウントの流出には対応できません。サイトの機能と保有データを確認し、足りない対策をサーバーや運用で補います。
ログインURLを変更すれば安全ですか?
自動化されたログイン試行を減らす補助にはなりますが、十分ではありません。固有のパスワード、2要素認証、試行回数制限、更新を優先します。変更後のURLを社内で安全に管理し、パスワード再設定などの動作も確認してください。
自動更新は有効にするべきですか?
小規模サイトでは、バックアップと更新後の確認体制を用意したうえで、自動更新が放置防止に役立ちます。EC、会員、予約など停止の影響が大きいサイトでは、テスト環境での確認後に本番へ適用する運用も検討します。
エックスサーバーなら不正アクセスされませんか?
いいえ。WAFやWordPress向け制限、自動バックアップはリスクを下げますが、不正アクセスを完全に防ぐものではありません。WordPressの更新、アカウントごとの2要素認証、権限管理、監視、復元手順が必要です。
制作会社に保守を頼めば何もしなくてよいですか?
契約範囲によります。WordPress・プラグイン・PHPの更新、バックアップ、監視、障害対応、改ざん調査、復旧、休日対応がそれぞれ含まれるか確認します。自社もドメインとサーバーの契約状況、管理者権限、緊急連絡先を把握してください。
まとめ
WordPressのセキュリティは、一つのプラグインやサーバーだけで完成するものではありません。更新、ログイン保護、権限管理、バックアップ、サーバー側の防御、監視と復旧を組み合わせます。
エックスサーバーは、WAF、WordPressセキュリティ設定、自動バックアップ、サーバー管理画面の二段階認証などを備え、一般的な企業・店舗サイトでは有力な候補です。ただし、各機能を有効にし、WordPress側の運用を続けることが前提です。
まずは管理画面を開き、更新待ち、管理者アカウント、自動バックアップ、2要素認証、WAFの5点を確認してください。その後、誰が毎週確認し、問題が起きたときに誰へ連絡するかを決めると、対策を継続できます。
主な参考資料
本文の読みやすさを優先し、根拠確認に必要な公式資料だけをまとめています。
