WordPressのセキュリティ対策10選【2026年版】

WordPressで作ったサイトを運営していると、「改ざんされないか」「乗っ取られないか」と不安になる方は多いはずです。WordPressは世界中で使われているぶん、攻撃者からも狙われやすいCMSでもあります。この記事では、今すぐ着手できるセキュリティ対策を10項目に整理し、優先順位と保守委託の判断軸まで解説します。まずは上位3項目に着手するだけでも、被害のリスクは大きく下げられます。
- 対策の起点は「本体・プラグインの更新」「管理者アカウントの見直し」「バックアップ」の3つ
- WordPressは2026年8月時点で全世界サイトの41.2%に使われている(W3Techs調べ)
- 2025年の新規脆弱性は11,334件で、91%がプラグインに集中している(Patchstack調べ)
- 二段階認証やログイン試行回数の制限は、無料プラグインでも対応できる
- 更新作業に時間を割けない場合は、保守委託も現実的な選択肢になる
なぜWordPressは世界中で狙われるのか?
世界的なシェアの高さと、プラグインを組み合わせて使う仕組みが標的にされやすい理由です。
調査会社W3Techsによると、WordPressは2026年8月時点で全世界のWebサイトの41.2%に使われており、CMSに限れば59.1%というシェアを占めています。これほど普及しているCMSは他になく、攻撃者から見れば「一つの手口で多くのサイトを狙える」対象になってしまいます。
さらにWordPressは、本体だけでなくテーマやプラグインを追加して使う仕組みです。セキュリティ企業Patchstackの調査「State of WordPress Security in 2026」によると、2025年にWordPressエコシステム全体で新たに見つかった脆弱性は11,334件にのぼり、2024年の7,966件から42%増加しました。このうち91%がプラグイン、9%がテーマに起因するもので、WordPress本体(コア)の脆弱性はわずか6件、しかもいずれも低リスクと報告されています。つまり、本体よりも「後から追加した機能」のほうが弱点になりやすいということです。実際に2026年7月には、本体側の事前認証RCE脆弱性であるWordPressの脆弱性「wp2shell」とはという記事で解説した通り、放置すれば重大な被害につながる脆弱性も公表されています。本体・プラグインを問わず、更新を怠らないことが最大の防御線です。
WordPressのセキュリティ対策で今すぐやるべきことは?
本体の更新からWAF導入まで、優先順位を問わず着手すべき10項目です。
1. 本体・テーマ・プラグインを常に最新に保つ
見つかった脆弱性の多くは、更新済みであれば防げていたものです。2025年は新規脆弱性の91%がプラグインに集中しており、wordpress.org公式ディレクトリ以外の出所不明なプラグインは特に注意が必要です。管理画面の更新通知は放置せず、公開後は早めに適用しましょう。
2. 管理者アカウントを見直す
「admin」のようなありがちなユーザー名は、攻撃者に推測されやすくなります。管理者権限のアカウントは必要最小限にし、ユーザー名は独自のものに変更しましょう。使っていない管理者アカウントが残っていないかも、年に一度は確認してください。
3. 二段階認証を導入する
パスワードに加えて、スマートフォンの認証アプリなどで発行される確認コードを求める仕組みです。パスワードだけが漏えいしても、二段階認証が有効なら不正ログインを防ぎやすくなります。Google Authenticatorなどの無料アプリと連携できるプラグインが複数公開されています。
4. ログイン試行回数を制限する
パスワードを機械的に何度も試す攻撃には、一定回数の失敗でロックする設定が有効です。ログイン画面自体へのアクセスを制限するプラグインを併用すると、さらに安心できます。
5. スパム対策・CAPTCHAを設置する
問い合わせフォームやコメント欄には、スパム対策を入れておきましょう。WordPressのスパム対策 Turnstile vs reCAPTCHAで比較しているように、Cloudflare Turnstileはユーザーにパズル操作を求めずに判定できる選択肢の一つです。
6. 定期的にバックアップを取る
万が一改ざんや不具合が起きても、直前の状態に戻せれば被害を最小限にできます。サーバー側の自動バックアップに加えて、大きな更新作業の前には手動でも取得しておくと安心です。
7. SSL化で通信を暗号化する
管理画面やログイン画面がSSL化されていないと、通信内容を盗み見られるリスクがあります。常時SSL化(https化)は、2026年現在ではもはや標準的な対策であり、必須と考えてください。
8. ユーザー権限を最小限にする
複数人でサイトを更新する場合、全員に管理者権限を与える必要はありません。記事投稿だけを担当するメンバーには「投稿者」権限にとどめるなど、役割に応じて権限を分けましょう。
9. 使っていないプラグイン・テーマを削除する
無効化しているだけのプラグインやテーマも、ファイルがサーバーに残っていれば攻撃の入り口になり得ます。使っていないものは、無効化ではなく削除しておくのが安全です。
10. WAF(Webアプリケーションファイアウォール)を導入する
WAFは、不正なアクセスパターンをサイトに届く前に検知・遮断する仕組みです。CloudflareなどのCDNサービスに組み込まれていることも多く、契約プランの見直しだけで導入できる場合もあります。
セキュリティ対策の優先順位はどうつける?
全部を一度にやる必要はありません。まずは更新・権限・バックアップの3つから着手しましょう。
10項目を同時に終わらせようとすると、作業自体が止まってしまいがちです。費用と効果のバランスで優先順位をつけると、無理なく進められます。
| 優先度 | 対策項目 | 理由 |
|---|---|---|
| 最優先 | 本体・プラグインの更新/管理者アカウントの見直し/バックアップ | 費用がかからず、被害の起点と被害拡大の両方を防げる |
| 次点 | 二段階認証/ログイン試行回数の制限/SSL化 | 手間は増えるが、無料プラグインや標準機能で対応できる |
| 余裕があれば | スパム対策・CAPTCHA/権限管理/不要プラグインの削除/WAF | サイトの規模や運用体制に応じて段階的に導入する |
最優先の3項目だけでも着手すれば、被害のリスクは大きく下げられます。
セキュリティ対策は自分でやる?保守委託する?
更新作業に継続して時間を割けるかどうかが分かれ目です。時間がなければ保守委託が現実的な選択肢になります。
WordPressのセキュリティ対策は、手順さえ分かれば自分でも十分に対応できます。一方で、更新の確認やバックアップの管理を「毎回忘れずに」続けるのは、本業がある経営者や個人事業主にとって負担になりがちです。
| 向いているケース | 向いていないケース |
|---|---|
| 更新作業に月数時間を確保できる | サイト運用にほとんど時間を割けない |
| WordPressの管理画面操作に慣れている | 管理画面の操作に不安がある |
| 小規模サイトで更新頻度が低い | ECサイトなど停止時の影響が大きい |
自分での対応が難しい場合は、保守委託も検討先の一つです。私たちWebloomでは、制作費0円・月額9,900円〜のサブスク型でホームページを制作しており、セキュリティ対策を含む保守運用もあわせてご相談いただけます。
よくある質問
Q1. WordPressのセキュリティ対策は何から始めればいいですか? A. 本体・プラグインの更新、管理者アカウントの見直し、バックアップの3つから始めるのが現実的です。
Q2. 無料プラグインだけでセキュリティ対策は十分ですか? A. 更新管理・二段階認証・ログイン試行回数の制限は無料プラグインで対応できますが、WAFなどサーバー側の対策も組み合わせるとより安心です。
Q3. WordPressの脆弱性はどのくらいの頻度で見つかっていますか? A. セキュリティ企業Patchstackの報告では、2025年に11,334件の新規脆弱性が見つかり、2024年から42%増加しています。
Q4. セキュリティ対策を怠るとどうなりますか? A. サイトの改ざんや不正広告の埋め込み、情報漏えいにつながるおそれがあり、検索エンジンからの評価にも影響しかねません。
Q5. 保守委託を選ぶときは何を基準にすればいいですか? A. 更新作業・バックアップ・障害対応の範囲が月額料金に含まれているかどうかが、比較の基準になります。
更新や保守まで任せたい方へ
Webloomのサブスク型ホームページ制作(制作費0円・月額9,900円〜)は、保守と月5回までの修正が月額に含まれます。いまのサイトの状態をうかがい、移行できるかどうかを30分でお伝えします。
出典
- W3Techs「Usage statistics of WordPress」
- Patchstack「State of WordPress Security in 2026」
- webloom.jp「WordPressの脆弱性「wp2shell」とは」
- webloom.jp「WordPressのスパム対策 Turnstile vs reCAPTCHA」
著者: 順(Webloom編集部・SEO担当) 公開日: 2026年8月8日
