WordPress セキュリティ強化:サイトと身元を守るステップバイステップガイド
WordPress のアカウント安全は単一の設定ではなく、誰がサインインできるか、どのソフトウェアを公開するか、どう復旧するかという一連の判断です。公式の WordPress 強化ガイドは、安全性を「リスクの排除」ではなく「リスクの低減」と位置づけており、それが正しい前提です。本ガイドでは、WordPress が通常どこから侵害されるかを説明し、本番サイトで今日実行できる手順を紹介します。
リスクは実際どこから来るのか
ほとんどの WordPress インシデントは、いくつかの原因に集約されます。弱い、または使い回された管理者パスワード、更新されていないプラグインやテーマ、必要以上の権限を与えられた連携、そして一度もテストされていないバックアップです。ログイン URL や WordPress のバージョンを隠しても、これらは解決しません。以下の手順は本当に重要な原因に焦点を当てます。
ステップ 1 — アカウントと連携を棚卸しする
すべてのユーザー、アプリケーションパスワード、第三者接続を一覧にします。退職者のアカウントは退職当日に削除し、使わなくなった連携のトークンは失効させます。忘れてしまったアクセスは守れません。
ステップ 2 — 認証を修正する
- パスワードマネージャーで固有のパスワードを使う。 強制的な複雑さより長さが重要です。現行の NIST 指針(SP 800-63B)は長いパスフレーズを推奨し、64 文字以上を認め、定期的な変更や構成ルールの強制ではなく漏えい済みパスワード一覧との照合を勧めています。
- アプリまたはハードウェアの二要素認証を使う。 TOTP アプリとセキュリティキーは SMS コードより強固です。SMS は傍受や SIM スワップで破られ得ます。
- 利用できる場合はパスキーを使う。 パスキーとハードウェアキー(WebAuthn/FIDO2)は、偽のログインページに入力できないためフィッシングに強い方式です。WordPress コアには二要素認証もパスキーログインも内蔵されていないため、セキュリティプラグインやホスト/ID プロバイダーに依存します。
ステップ 3 — 最小権限を適用する
コンテンツを書く人のほとんどは管理者ロールを必要としません。作業に必要な最小のロールを与え、締め出されないよう管理者は少なくとも 2 人維持し、アプリケーションパスワードは本当に必要な連携だけに発行します。
ステップ 4 — コア・テーマ・プラグインを更新する
WordPress 7.1.2 は 2026 年 9 月 22 日に公開され、2026 年 9 月 17 日の 7.1.1 メンテナンス&セキュリティリリースに続くものです。公開されている WordPress の脆弱性はコアよりもプラグインとテーマに多く見られるため、更新は最も価値の高い日常作業です。可能なら自動更新を有効にし、カスタムコードがある場合はステージングで検証し、使わないものは削除します。無効化されたコードもサーバー上に残り、保守が必要です。
ステップ 5 — 露出する範囲を狭める
- サイト全体を HTTPS で配信し、HTTP はリダイレクトします。
- 公式の強化ガイドに従います。正しいファイル所有者と権限、
wp-config.phpの権限制限、DISALLOW_FILE_EDITによる内蔵ファイルエディターの無効化、WordPress に必要な権限だけを持つデータベースユーザー。 - 必要な連携が使っていなければ XML-RPC を遮断します。
- WAF とログイン試行回数の制限は自動化された悪用を減らしますが、補完的な対策であり、脆弱なプラグインや弱いパスワードを修復するものではありません。
- HSTS、Content-Security-Policy、X-Content-Type-Options などのセキュリティヘッダーを追加します。
ステップ 6 — 復元まで確認したバックアップ
一度も復元していないバックアップは想定にすぎません。公式のバックアップ指針は、直近のコピーを 3〜5 部、異なる場所に保管することを勧めています。一般的な 3-2-1 ルール(3 部のコピー、2 種類の媒体、1 部を外部)は妥当な最低ラインです。バックアップは暗号化し、アクセスを制限してください。漏えいしたバックアップはサイトとデータベースの完全な複製だからです。バックアップの実行だけでなく、復元をテストします。
ステップ 7 — 監視と対応の準備
ユーザー一覧、プラグイン、スケジュールタスク、ファイル整合性を定期的に確認します。警告サインには、自分が作成していない管理者アカウント、見覚えのないファイルや <code>mu-plugins</code>、想定外の外部メール、原因不明のリダイレクトがあります。侵害が疑われる場合は、清掃の前にログとスナップショットを保全し、すべての認証情報と <code>wp-config.php</code> の WordPress salts を交換し、インシデント前のバックアップから復元してから更新と再スキャンを行います。
クイックチェックリスト
- すべての管理者がパスワードマネージャーで固有のパスワードを使っている。
- 管理者アカウントに二要素認証またはパスキーを必須にしている。
- 未使用のユーザー、プラグイン、テーマ、アプリケーションパスワードを削除した。
- コア・テーマ・プラグインが最新で、カスタムコードはステージングで検証済み。
- HTTPS を強制し、公式ガイドの強化設定を適用している。
- 外部バックアップは暗号化され、復元テスト済み。
- インシデント初動の 1 時間に誰へ連絡し何をするか分かっている。
関連ガイド
- WordPress セキュリティ:初心者向け完全ガイド
- WordPress セキュリティを高める 10 の必須ポイント
- WordPress のユーザー権限管理
- バックアップと復元:必須ステップ
- WordPress セキュリティの誤解
- セキュリティプラグインの比較
Managed-WP ができること
Managed-WP は、24/7 サポート、管理された更新とバックアップ、WAF を備えたマネージド WordPress クラウドホスティングを提供しています。上のチェックリストを一人で抱えたくない場合や、本番サイトへの適用を手伝ってほしい場合は、料金ページでプランを比較し、WP セキュリティと OWASP サービスをご覧いただくか、下のライブチャットでサイトの構成をお知らせください。