「うちみたいな小さなサイトは狙われない」――これはWordPress運営で最も危険な誤解です。攻撃の大半は人間ではなくプログラム(ボット)による無差別攻撃であり、サイトの規模も知名度も関係ありません。公開した瞬間から、あなたのサイトは自動巡回の対象です。
幸い、被害の大半は「基本の対策」だけで防げます。この記事では、専門知識がなくてもできる10項目をチェックリスト形式で解説します。
攻撃者はどこから入ってくるのか

WordPressへの攻撃は、①ログイン画面へのパスワード総当たり、②古いプラグイン・テーマの脆弱性、③古い本体の脆弱性、④推測しやすい管理者名、の4経路がほとんどです。つまり、「更新を怠らない」「ログインを固める」の2本柱で大半の攻撃は無力化できます。
セキュリティ10のチェックリスト

1. すべてを最新に保つ(最重要)
脆弱性の大半は「修正版が出ているのに更新していない」ことで悪用されます。本体のマイナー更新は自動が既定。プラグインも、実績のあるものは自動更新を有効にして構いません。大型更新の前にはバックアップを1回挟みましょう。
2. 使っていないテーマ・プラグインを削除
停止中でもファイルが存在する限り攻撃対象になり得ます。「停止」ではなく「削除」が正解です。
3. ログイン試行回数を制限
総当たり攻撃への直接的な対策です。Limit Login Attempts Reloadedなどのプラグインで、失敗回数によるロックを設定します(当サイトも導入済みの構成です)。
4. パスワードを強くする
「長く・複雑で・使い回さない」が原則です。人間の記憶に頼らず、パスワード管理ツールで生成・保存しましょう。詳しくはパスワード管理の記事で解説しています。
5. ユーザー名「admin」を避ける
攻撃ボットが最初に試すユーザー名が「admin」です。新規に管理者アカウントを作り、旧adminを削除する手順で変更できます(削除時に記事の帰属を新アカウントへ移せます)。
6. 2段階認証を導入
パスワードが破られても、もう1つの関門で止められます。プラグインで認証アプリ方式(TOTP)を追加するのが定番です。二段階認証の仕組みは別記事も参考に。
7. 自動バックアップ
防御が破られた場合の復旧手段です。設定手順はWordPressバックアップの記事で詳説しています。「守り」と「復元」はセットで初めて機能します。
8. SSL(https)の確認
通信の暗号化は今や標準です。アドレスバーに鍵マークがあるか、http://でアクセスしてもhttps://へ転送されるかを確認してください。
9. ニックネームで実ユーザー名を隠す
投稿者名がログインIDのまま表示されていると、攻撃者にヒントを与えます。「ユーザー」→「プロフィール」でニックネームを設定し、ブログ上の表示名を変更しましょう。
10. 月1回の健康診断
ログイン制限プラグインの失敗ログ、ユーザー一覧に見知らぬアカウントがないか、Search Consoleからの警告メール――月に1回、5分だけ確認する習慣が、異変の早期発見につながります。
やりすぎ注意:上級者向け対策との距離感
ログインURLの変更、WAFの細かなチューニング、ファイル改ざん検知などの高度な対策もありますが、基本10項目より先に手を出す必要はありません。設定ミスで自分が閉め出されるリスクもあります。レンタルサーバーのWAF機能(多くは管理画面でオンにするだけ)があれば有効化しておく、程度で十分です。
手元のPCの時刻が大きくずれていると、証明書の検証に失敗して管理画面にログインできなくなることがあります。サーバー側を疑う前にパソコンの時刻がずれるときの対処を確認してください。
よくある質問
Q. セキュリティプラグインは何個も入れるべきですか?
A. 同種の機能を重複導入すると競合や速度低下の原因になります。「ログイン制限系1つ+サーバーのWAF+バックアップ1つ」程度のシンプルな構成がおすすめです。
Q. 乗っ取られたかもしれません。どうすれば?
A. ①全ユーザーのパスワード変更、②バックアップからの復元、③本体・プラグインの全更新、④サーバー会社への相談、の順で対応します。改ざんが広範囲な場合は専門業者への依頼も検討してください。
Q. 更新でサイトが壊れるのが怖くて放置しています。
A. その状態が最も危険です。「更新前に自動バックアップ」の体制を作れば、壊れても数クリックで戻せます。恐怖の原因はバックアップの不在にあります。
プラグインを入れる前の、安全性チェック4項目
WordPressサイトが改ざんされる原因として最も多いのが、プラグイン・テーマの脆弱性です。本体そのものより、追加したものが穴になります。だからこそ、入れる前の判断が効きます。
| 確認項目 | 見る場所 | 危険な状態 |
|---|---|---|
| 最終更新日 | プラグインページの「最終更新」 | 1年以上更新なし。開発が止まっている可能性が高い |
| 対応するWordPressバージョン | 「〜まででテスト済み」の表記 | 現行より2世代以上古い |
| 有効インストール数 | 同ページ | 数百程度だと、脆弱性が発見・修正される速度が遅い |
| サポートフォーラムの返答率 | 「サポート」タブ | 質問が並んで未解決のまま。作者が対応していないサイン |
加えて、同じ機能のプラグインを複数入れないことも重要です。キャッシュ系やセキュリティ系を重ねると、機能が競合してサイトが壊れるうえ、攻撃面(狙われる入口)だけが増えます。
入れっぱなしが最も危険です。停止(無効化)しただけのプラグインも、ファイルはサーバー上に残っており、脆弱性を突かれる対象になります。使わないと決めたら、停止ではなく削除してください。テーマも同じで、使っていない親テーマ・サンプルテーマは削除対象です。
プラグインを増やさずにできる、サーバー側の防御
セキュリティプラグインを何個も入れるより、設定ファイル側で塞ぐほうが軽く、確実です。レンタルサーバーの管理画面から設定できるものも多くあります。
| 対策 | やり方 | 効果 |
|---|---|---|
| WAFを有効化する | レンタルサーバーの管理画面(多くは既定で有効) | 既知の攻撃パターンをサーバー側で遮断。プラグインより手前で止まる |
| 国外IPからの管理画面アクセス制限 | サーバー会社が提供する「国外IPアクセス制限」機能 | 総当たり攻撃の大半が海外からのため、これだけで激減する |
| ログインURLの変更 | サーバー会社の機能、または専用プラグイン | 自動巡回プログラムがログイン画面を見つけられなくなる |
| ファイル編集機能の無効化 | wp-config.php に定数を1行追加(DISALLOW_FILE_EDIT を true に) | 管理画面に侵入されても、テーマやプラグインのコードを書き換えられない |
| XML-RPCの無効化 | サーバー機能またはプラグイン | この経路を使った大量ログイン試行を止める。ただしアプリ連携が切れる場合あり |
優先度としては、WAF → 国外IP制限 → ログインURL変更の順です。この3つで、自動化された攻撃はほぼ届かなくなります。狙い撃ちの攻撃は別ですが、個人ブログがその対象になることは稀です。
改ざんされたときの、復旧手順
「身に覚えのない記事が投稿されている」「見覚えのないリダイレクトが起きる」「検索結果に別サイトの説明文が出る」。こうなったときの手順です。順番が重要で、飛ばすと再感染します。
| 順番 | やること | 理由 |
|---|---|---|
| 1 | サイトを一時的に停止する(メンテナンスモード/公開停止) | 訪問者への被害拡大と、検索エンジンからの評価低下を止める |
| 2 | 現状のまま、まるごとバックアップを取る | 調査用の証拠。復旧に失敗したときの退避先にもなる |
| 3 | 全ユーザーのパスワードを変更。不審なユーザーを削除 | 管理者権限のユーザーが勝手に追加されているケースが多い |
| 4 | FTP・データベース・サーバーパネルのパスワードも変更 | 侵入経路がWordPressとは限らない |
| 5 | 感染前の日付のバックアップから、まるごと戻す | 不審なファイルを1つずつ消す方式は、必ず取りこぼす |
| 6 | WordPress本体・テーマ・プラグインを全て最新に | 侵入に使われた穴を塞ぐ。これをせずに戻すと同じ手口で再侵入される |
| 7 | Search Consoleでセキュリティの問題を確認し、審査を依頼 | 「このサイトは危険」という警告表示を解除する |
5番が肝心です。手作業で不審なファイルを削除して復旧しようとすると、ほぼ確実に見落とします。攻撃者はバックドアを複数箇所に仕込むためです。日付の分かる正常なバックアップがあるかどうかが、復旧の難易度を決めます。
改ざんに「早く気づく」ための仕掛け
改ざんは、気づくのが遅れるほど被害が大きくなります。無料でできる監視を3つ用意しておくと安心です。
| 仕掛け | 設定 | 気づけること |
|---|---|---|
| Search Consoleのメール通知 | 登録して通知を受け取る設定に | マルウェア検出、手動対策、インデックスの急変 |
| ユーザー登録時の通知 | WordPressの標準機能で管理者にメールが届く | 不審な管理者ユーザーの追加 |
| 外形監視サービス | 無料枠のある死活監視サービスに登録 | サイトダウン、リダイレクトの発生 |
あわせて、月に1度、シークレットウィンドウで自分のサイトを開いてみる習慣をおすすめします。改ざんの一部は、ログイン中の管理者には見えないよう仕込まれています。ログインしていない状態、できればスマホの回線から見ることで、初めて異常に気づけます。
やりすぎと、やらなすぎの境界線
個人ブログにとって現実的な水準を、はっきり示します。
| 対策 | 個人ブログでの判断 |
|---|---|
| 本体・プラグインの自動更新 | 必須。ここを外すと他の対策の意味が薄れる |
| 強いパスワード+二段階認証 | 必須。コストゼロで効果が最大 |
| 自動バックアップ(外部保存) | 必須。復旧できるかどうかを決める |
| WAF・国外IP制限 | 推奨。サーバー機能なので追加費用なし |
| セキュリティプラグイン1つ | 推奨。ログイン試行の制限が主目的 |
| セキュリティプラグイン複数 | 不要。競合してサイトが壊れる原因になる |
| ファイル改ざん検知の常時スキャン | 不要な場合が多い。サーバー負荷が上がり、表示が遅くなる |
| 管理画面のIP制限(自分のIPのみ許可) | 固定IPでなければ現実的でない。外出先から更新できなくなる |
上4つが揃っていれば、個人ブログとしては十分な水準です。そこから先は、増やすほど安全になるのではなく、運用が重くなって続かなくなるほうが問題になります。
この記事で使える無料ツール
- パスワード強度チェッカー — 管理画面のパスワード強度を確認する
- パスワード生成 — 強いパスワードを作る
参照した一次情報
- WordPress.org 公式ドキュメント(WordPress の安全性を高める)
- 利用中のレンタルサーバー各社が公開するWAF・国外IPアクセス制限の設定手順
- WordPress 公式プラグインディレクトリの更新履歴・対応バージョン表記
※ 掲載内容は2026年8月時点の公表情報にもとづきます。最新の情報は必ず各公式ページでご確認ください。
まとめ
WordPressのセキュリティは「更新を保つ・ログインを固める・バックアップを持つ」の3本柱に集約されます。チェックリストの1〜6を今日実施し、7のバックアップを仕込めば、無差別攻撃の大半はあなたのサイトの前を素通りしていきます。
この記事に関連する無料ツール
パスワード強度チェッカー
エントロピーを計算し、総当たりで突破されるまでの時間を表示します。入力内容はどこにも送信されません。
圧縮の匠(姉妹サイト)
画像・PDF・動画を、サーバーに送信せずブラウザ内だけで圧縮できます。登録不要・無料です。
