概要

WordPressセキュリティとは、WordPressサイトへの不正アクセス、改ざん、情報漏えい、マルウェア感染、サービス停止などのリスクを減らすために行う、継続的な対策と管理の総称です。

WordPress公式のHardening WordPressでは、セキュリティを「リスクをゼロにすること」ではなく「リスクを低減すること」として説明しています。[1] WordPress本体だけでなく、テーマ・プラグイン、ユーザー権限、パスワード、サーバー、ファイル権限、バックアップ、監視などを複数の層で考える必要があります。[1]**[3]

用語

読み方

分類

目的

主な対象

WordPressセキュリティ

ワードプレスセキュリティ

WordPress

侵害や停止などのリスクを低減する

本体、テーマ、プラグイン、アカウント、サーバー、バックアップなど

WordPressセキュリティとは

ひとつの設定ではなく、複数の対策を組み合わせる

WordPressサイトのセキュリティは、「セキュリティプラグインを入れる」「ログインURLを変える」といった単独の作業だけで完結するものではありません。

WordPress公式のセキュリティガイドでは、WordPressの更新、サーバー環境、パスワード、通信、ファイル権限、データベース、プラグイン、バックアップ、ログ、監視など、複数の領域を扱っています。[1] サイトの構成や取り扱う情報、運用体制に合わせて対策を組み合わせます。

WordPress本体だけが対象ではない

WordPress.orgでは、WordPress本体だけでなく、WordPress.orgで配布されるプラグインやテーマを含むエコシステムについても脆弱性報告の窓口や対応方針を案内しています。[2]

実際のWordPressサイトは、本体、テーマ、複数のプラグイン、PHP、データベース、Webサーバーなどの組み合わせで動作します。そのため、WordPress本体だけを最新にしても、他の構成要素が古いままであれば十分とはいえません。

WordPressセキュリティの主な対策

WordPress本体・テーマ・プラグインを更新する

WordPress公式のSecurityガイドは、WordPressのセキュリティで最も重要なこととして、WordPress本体と、インストールしているすべてのテーマ・プラグインを最新の状態に保つことを挙げています。あわせて、更新が継続して提供されているテーマ・プラグインを選ぶことも推奨しています。[3]

WordPressは、新たに見つかるセキュリティ上の問題へ対応するため継続的に更新されています。古いバージョンを放置せず、バックアップと動作確認を組み合わせて継続的に管理します。[1]

アカウントと権限を必要な範囲に絞る

WordPressには、管理者、編集者、投稿者などの「権限グループ」と、実際に実行できる操作を表す「権限」があります。WordPress公式ドキュメントでは、役割によって投稿、ユーザー管理、プラグイン管理などの操作範囲を制御できると説明しています。[4]

全員を管理者にするのではなく、担当業務に必要な権限を割り当てることで、アカウントが誤操作・侵害された場合の影響範囲を小さくできます。

強いパスワードと追加認証を使う

WordPress公式のHardening WordPressでは、推測されにくい強いパスワードを利用することに加え、追加の対策として二段階認証を有効にすることを案内しています。[1]

管理者アカウントだけでなく、WordPressへログインできるすべてのユーザーについて、不要なアカウントを残さないこと、パスワードを使い回さないこと、必要に応じて追加認証を利用することが基本です。

サーバーやファイル権限も確認する

WordPress公式のセキュリティガイドは、Webサーバーのソフトウェアやファイル権限もセキュリティの対象として扱っています。[1] WordPressの管理画面だけではなく、PHPやWebサーバー、ファイルの書き込み権限などもサイト全体の安全性に関係します。

バックアップはセキュリティ対策の一部

侵害を防ぐことと、復旧できることは別の課題

どれだけ対策しても、事故や侵害の可能性を完全にゼロにはできません。そのため、問題を起こりにくくする対策と同時に、問題が起きた後に復旧できる準備も必要です。

セキュリティの観点で重要なのは、侵害が起きる前の正常な状態に戻せることです。WordPressの復元にはデータベースだけでなくファイルも必要になるため、[5] 両方が含まれているか、実際に復元に使える状態かを確認します。

同じサーバーだけにバックアップを置かない

WordPress公式のHardening WordPressでは、定期的なスナップショットを信頼できる場所へ保存する考え方を示しています。[1] 本番サイトと同じ環境だけにバックアップを置くと、その環境自体に障害や侵害が起きた際に同時に失う可能性があります。

セキュリティプラグインだけで十分?

セキュリティプラグインは、ログイン保護、監視、検知、設定補助などに役立つ場合があります。ただし、WordPress公式のセキュリティガイドが扱う範囲は、プラグインだけではなく、更新、アカウント、サーバー、ファイル権限、バックアップ、監視など広い領域に及びます。[1]**[3]

そのため、セキュリティプラグインは対策の一部として位置づけ、サイト全体の管理体制と組み合わせて考える必要があります。プラグインを導入しただけで「安全になった」と判断しないことが重要です。

企業サイトで確認しておきたいこと

  • WordPress本体・テーマ・プラグインを誰が更新するか
  • 管理者権限を持つアカウントを把握しているか
  • 退職者や不要になったアカウントが残っていないか
  • バックアップの保存場所と復元方法が分かるか
  • サーバーやPHPなどWordPress以外の更新担当が決まっているか
  • 改ざんや障害を発見したときの連絡先と復旧手順があるか

WordPressセキュリティは、導入時だけの設定ではなく継続的な管理です。担当者や制作会社が変わっても維持できるよう、アカウント、更新手順、バックアップ、緊急連絡先などを整理しておくと対応しやすくなります。

Contact us

『ホームページ制作の相談をしたい』『もっとたくさん商品を売りたい』等、ご要望をお伝えくださいませ。

疑問に思っていること、お困りごと、具体的な内容が未定でも、まずはお気軽にご相談くださいませ。