WordPressサイトのコンテンツを守るセキュリティ対策と見落としがちな注意点

WordPressで作ったホームページ、セキュリティ対策って何かしていますか?」と聞かれて、すぐに答えられる人は意外と少ないかもしれません。ホームページを作ったときは業者に任せたけれど、その後は何も触っていない。ログインパスワードも開設当時のまま。そんな状態の企業サイトは、実はとても多いのが現実です。

怖いのは、「うちみたいな小さな会社は狙われないだろう」という思い込みです。攻撃する側は会社の規模を選びません。セキュリティの穴が開いているサイトを自動で探し出し、片っ端から侵入を試みます。被害に遭うと、お客様に見せていたページが改ざんされたり、問い合わせフォームから届いた個人情報が盗まれたりすることもあります。つまり、守るべきは「サーバー」や「システム」ではなく、サイトに載っているコンテンツそのものと、そこに関わる人たちの信頼です。

この記事では、WordPressサイトのコンテンツを守るために「これだけは押さえておきたい」というセキュリティ対策を、専門知識がなくても実行できるレベルでまとめました。見落としがちなポイントも多いので、「まだ何もしていない」という方はもちろん、「一応やっているつもり」という方にも読んでほしい内容です。

この記事が役に立つ人

  • WordPressでホームページを持っているが、セキュリティ対策を何もしていない、または何をすればいいかわからない人
  • 「プラグイン」「アップデート」など聞いたことはあるけれど、具体的に何をどうすればいいか知りたい人
  • 制作会社に任せきりだが、自分でも最低限のチェックはしておきたい人

逆に、サーバーの設定ファイルを直接編集するような上級者向けの話は扱いません。まず今日からできることを整理したい方向けの内容です。

なぜWordPressサイトは攻撃されやすいのか──狙われる理由を知ると対策が見える

なぜWordPressサイトは攻撃されやすいのか──狙われる理由を知ると対策が見える

WordPressが狙われやすい最大の理由は、世界中のサイトの約4割がWordPressで作られているという「利用者の多さ」そのものです。泥棒に例えると、同じ型の鍵を使っている家が何百万軒もあるようなものです。1つの弱点を見つければ、同じ方法で大量のサイトに侵入できるため、攻撃する側にとって非常に効率がいいのです。

しかも、攻撃は人間が手作業でやっているわけではありません。プログラムが自動でインターネット上を巡回し、セキュリティの穴があるサイトを見つけたら即座に侵入を試みます。会社の知名度や規模はまったく関係なく、「穴が開いているかどうか」だけが基準です。

では、どんな「穴」が狙われるのか。よくあるパターンを整理します。

狙われやすい3つの穴

  • WordPress本体やプラグインが古いまま放置されている──プラグインとは、WordPressに機能を追加する部品のようなものです。たとえば問い合わせフォームや画像の表示を便利にするために入れます。これらは定期的に更新されますが、更新しないまま放置すると、過去に見つかった弱点がそのまま残り続けます。
  • ログインIDとパスワードが簡単すぎる──「admin」というIDに「password123」のような組み合わせは、自動攻撃プログラムが最初に試すパターンです。数秒で突破されることもあります。
  • 使っていないプラグインやテーマが残っている──テーマとはサイトの見た目を決めるデザインの枠組みです。使わなくなったプラグインやテーマも、インストールされているだけで攻撃の入口になりえます。

ここまで読んで「うちのサイト、当てはまるかも」と思った方は、次のセクションから具体的な対策を確認してください。どれも特別な技術は不要で、管理画面から操作できるものばかりです。

今日からできるセキュリティ対策──優先度の高い順に手順を整理する

今日からできるセキュリティ対策──優先度の高い順に手順を整理する

セキュリティ対策と聞くと「難しそう」「お金がかかりそう」と感じるかもしれません。しかし、被害の多くは基本的な対策をしていれば防げたケースです。ここでは、専門知識がなくても今日から取りかかれる対策を、優先度が高い順に並べました。

1. WordPress本体・プラグイン・テーマを常に最新の状態にする

まずやるべきことは、WordPress本体、プラグイン、テーマのアップデートです。管理画面にログインすると、左側のメニューに「更新」という項目があります。ここに数字のバッジが付いていたら、未更新のものがある合図です。

アップデートには「セキュリティの穴をふさぐ修正」が含まれていることが多いため、放置する期間が長いほどリスクが高まります。身近に言うと、スマートフォンのOSアップデートを何か月も無視している状態と同じです。

ただし、いきなり全部を一括更新するとサイトの表示が崩れることもあります。可能であれば更新前にバックアップを取り、1つずつ更新して表示を確認するのが安全です。バックアップの方法は後ほど説明します。

2. ログインまわりを強化する

次に手をつけたいのが、ログインの安全性を高めることです。具体的には以下の3点を確認してください。

  • IDを「admin」から変更する──WordPressの初期設定で「admin」のまま使っている場合、新しい管理者アカウントを作り、元の「admin」は削除しましょう。投稿した記事は新しいアカウントに引き継げます。
  • パスワードを長く複雑にする──できれば15文字以上、英大文字・小文字・数字・記号を混ぜたものが望ましいです(NISTのガイドラインでは、パスワードのみでログインする場合は最低15文字以上が推奨されています)。多要素認証(MFA)を併用する場合でも8文字以上は必須です。覚えられない場合は、ブラウザのパスワード管理機能やパスワード管理アプリを使うと便利です。
  • ログイン画面のURLを変更する──WordPressのログイン画面は、初期設定では「サイトのアドレス/wp-admin」で誰でもアクセスできます。「SiteGuard WP Plugin」などのセキュリティ用プラグインを入れると、このURLを自分だけが知っている別のアドレスに変えられます。攻撃プログラムはまず「/wp-admin」にアクセスするため、入口を変えるだけで大きな効果があります。

3. 使っていないプラグイン・テーマを削除する

「無効化」しているだけでは不十分です。使わないプラグインやテーマはファイルがサーバー上に残っており、そこに弱点があれば攻撃の対象になります。「無効化」ではなく「削除」まで行いましょう。

判断に迷うときは、管理画面のプラグイン一覧で「最終更新日」を確認してください。1年以上更新されていないプラグインは、開発が止まっている可能性が高く、新たな弱点が見つかっても修正されないリスクがあります。

4. バックアップを定期的に取る

万が一サイトが改ざんされたり、データが消えたりしても、バックアップがあれば元の状態に戻せます。バックアップは「攻撃を防ぐ対策」ではなく「被害を受けたあとに復旧するための保険」です。防御と復旧の両方がそろって初めて、コンテンツを守れると言えます。

バックアップ用のプラグインとして有名なものに「UpdraftPlus」や「BackWPup」があります。どちらもWordPressの管理画面からインストールでき、「毎週自動でバックアップを取る」といったスケジュール設定が可能です。

保存先はサーバー内だけでなく、GoogleドライブやDropboxなど外部のクラウドストレージにも保存するのがおすすめです。サーバー自体がダメージを受けた場合、サーバー内のバックアップも一緒に失われてしまうからです。

5. セキュリティ用プラグインを導入する

ログインURLの変更で紹介した「SiteGuard WP Plugin」のほかにも、セキュリティ対策をまとめて行えるプラグインがあります。たとえば「Wordfence Security」は、不正なアクセスをリアルタイムで検知してブロックする機能を持っています。

ただし、セキュリティ系プラグインを複数入れると機能が重複してサイトが重くなったり、互いに干渉して不具合が起きたりすることがあります。基本的には1つ選んで入れれば十分です。

ここまでの5つの対策をまとめると、次のようになります。

  • WordPress本体・プラグイン・テーマを常に最新に保つ
  • ログインIDとパスワードを強化し、ログインURLを変更する
  • 使っていないプラグイン・テーマは削除する
  • バックアップを定期的に取り、外部にも保存する
  • セキュリティ用プラグインを1つ導入する

この5つは、いわば「玄関の鍵を閉める」「窓に補助錠をつける」「火災保険に入る」といった家の基本的な防犯・防災と同じレベルの話です。どれか1つでも抜けていると感じた方は、今日のうちに確認してみてください。

見落としがちな注意点──「やっているつもり」でも危険が残るケース

基本的な対策を済ませても、意外なところに落とし穴があります。ここでは、実際に被害につながりやすい「見落としポイント」を取り上げます。

管理者アカウントが複数人で共有されている

制作会社に作ってもらったサイトで、ログイン情報を社内の何人かで共有しているケースは少なくありません。しかし、1つのアカウントを共有していると、誰がいつログインしたかわからなくなります。もし退職した社員がパスワードを覚えていた場合、外部から自由にアクセスできる状態が続いてしまいます。

対策は、管理者ごとに個別のアカウントを作り、退職や異動があったらすぐにそのアカウントを削除することです。WordPressには「管理者」「編集者」「投稿者」など権限のレベルが用意されているので、記事を書くだけの人には「投稿者」権限を渡すなど、必要最低限の権限にとどめましょう。

お問い合わせフォームがスパムの入口になっている

WordPressのお問い合わせフォームは、何も対策しないと大量の迷惑メールが届くだけでなく、フォームを悪用して別の人にスパムメールを送る「踏み台」にされることがあります。自社が加害者側になってしまうリスクもあるのです。

フォームに「reCAPTCHA」と呼ばれるロボット判定の仕組みを入れておくと、自動プログラムによる送信をかなりの割合で防げます。Googleが無料で提供しているサービスで、「Contact Form 7」などのフォーム用プラグインと連携する手順もネット上に多く公開されています。名前だけ覚えておけば、設定方法は検索すればすぐに見つかります。

SSL対応が中途半端になっている

SSLとは、サイトとそこを見ている人のあいだの通信を暗号化する仕組みです。対応しているサイトはアドレスが「https://」から始まり、ブラウザのアドレスバーに鍵マークが表示されます。対応していないと「保護されていない通信」と表示され、お客様に不安を与えます。

多くのレンタルサーバーで無料のSSL証明書が使えるため、対応自体はそれほど難しくありません。ただし、「トップページはhttpsだけれど、画像やリンク先の一部がhttpのまま」という中途半端な状態になっていることがあります。この状態だと鍵マークが正しく表示されなかったり、ブラウザが警告を出したりします。

管理画面の「設定」→「一般」で、「WordPressアドレス」と「サイトアドレス」の両方が「https://」になっているか確認してください。もし「http://」のままなら、サーバー側のSSL設定を済ませたうえで変更しましょう。

管理画面を開いたまま離席している

オフィスや自宅でWordPressの管理画面を開いたままトイレや昼食に行く。日常的にやりがちですが、その間に第三者が画面を操作できてしまいます。特に共有スペースやカフェで作業している場合は注意が必要です。

離席するときはブラウザのタブを閉じるか、パソコンにロックをかける習慣をつけましょう。地味な対策ですが、「人の目」からコンテンツを守ることもセキュリティの一部です。

制作会社との連絡が途絶えている

サイトを作ってもらった制作会社と連絡が取れなくなっているケースも見かけます。保守契約を結んでいない場合、サーバーやドメインの管理情報がどこにあるのかすらわからなくなることがあります。

いざトラブルが起きたときに復旧できないのは致命的です。最低限、以下の情報は自社で把握しておきましょう。

  • サーバーの契約先とログイン情報
  • ドメインの契約先とログイン情報
  • WordPressの管理者アカウント情報
  • バックアップの保存場所

これらは紙に印刷して金庫に保管するか、パスワード管理ツールで社内の限られた人だけがアクセスできるようにしておくと安心です。

まとめ──まず今日やること・来週やること・毎月やることを分けて考える

WordPressサイトのセキュリティ対策は、一度やって終わりではありません。かといって、すべてを一気にやろうとすると手が止まってしまいます。そこで、時間軸で3つに分けて考えるのがおすすめです。

今日やること

  • WordPressの管理画面にログインして、未更新のプラグインやテーマがないか確認する
  • ログインIDが「admin」のままなら、新しいアカウントを作って置き換える
  • パスワードが短い・簡単なら、15文字以上の複雑なものに変更する

来週までにやること

  • 使っていないプラグイン・テーマを削除する
  • セキュリティ用プラグインを1つ導入し、ログインURLを変更する
  • バックアップ用プラグインを入れ、自動バックアップのスケジュールを設定する
  • SSLが正しく適用されているか確認する

毎月やること

  • WordPress本体・プラグイン・テーマの更新を確認し、適用する
  • バックアップが正常に保存されているか確認する
  • 管理者アカウントの棚卸し(退職者のアカウントが残っていないかチェック)

セキュリティ対策の本質は、コンテンツとそこに関わる人たちの信頼を守ることです。WordPressは世界中で使われている便利な仕組みですが、便利さの裏には「広く使われているからこそ狙われやすい」という側面があります。

大切なのは、完璧を目指すことよりも、「穴をできるだけ減らす習慣」を持つことです。上に挙げた対策は、どれも特別なスキルやお金をかけなくてもできるものばかりです。まずは今日、管理画面にログインするところから始めてみてください。

よくある質問(FAQ)
Q. 使っていないプラグインは無効化するだけで安全ですか?

A. 無効化だけでは不十分です。ファイルがサーバー上に残っているため、そこに弱点があれば攻撃の対象になります。無効化ではなく削除まで行いましょう。

Q. セキュリティ用プラグインは複数入れたほうが安心ですか?

A. 複数入れると機能が重複してサイトが重くなったり、互いに干渉して不具合が起きたりすることがあります。基本的には1つ選んで導入すれば十分です。

Q. バックアップの保存先はサーバー内だけで大丈夫ですか?

A. サーバー自体がダメージを受けた場合、サーバー内のバックアップも一緒に失われる恐れがあります。GoogleドライブやDropboxなど外部のクラウドストレージにも保存するのがおすすめです。

コメント