セキュリティプラグインを入れる前に、基礎対策を整える
WordPress公式は、セキュリティを完全防御ではなくリスク低減として説明しています。プラグイン一つに防御を任せず、攻撃面を減らし、侵害されても影響を限定し、復旧できる状態を作ります。
WordPress一式を更新する
コア、テーマ、プラグイン、PHP、Webサーバーを保守対象にします。未使用コンポーネントは削除候補にし、更新はテストと復元点を組み合わせます。
アカウントと権限を絞る
共有管理者を避け、最小限の権限、固有パスワード、多要素認証を使います。退職者・委託先・API連携を定期棚卸しします。
サーバー側も保護する
HTTPS、SFTP、ファイル権限、秘密情報、WAF、メール配送を確認します。プラグインはOS、PHP、DB、CDNの保護を代替しません。
ログと監視を外部へ出す
死活、5xx、ログイン失敗、管理者追加、ファイル変更、送信、バックアップ失敗を監視し、ログを本番外にも保管します。
ログインURLの変更や管理画面への追加制限は、攻撃量を減らす補助にはなっても脆弱性修正の代わりではありません。REST API、XML-RPC、ループバック、CDN、フォーム、決済、モバイルアプリなど必要機能を止める場合があるため、設定ごとに受け入れ試験と解除手段を用意します。
必要な機能を一つずつ選び、同じ制御を重ねない
複数の総合製品を重ねると、ログイン制限、WAF、監視、キャッシュが競合します。不足する制御を決め、各役割の主担当を一つにします。
表は横にスクロールして、目的・競合・導入後確認を比較できます。
| 機能 | 主な目的 | 競合・副作用 | 導入後の確認 |
|---|---|---|---|
| ログイン保護・多要素認証 | 総当たりを抑え、パスワード漏えい時の追加防御を設ける | CAPTCHA、SSO、Basic認証、IP制限の重複で本人もログインできない | ログイン、再設定、多要素認証、緊急解除 |
| WAF・リクエスト制御 | 既知の攻撃や不審なリクエストを遮断する | CDN・ホスト・プラグインWAFの重複でIP判定やフォーム、APIを誤遮断する | フォーム、決済、API、Webhook、管理画面、送信元IP |
| マルウェア・整合性スキャン | 既知パターンや公式配布物との差分を検出する | CPU・I/Oを消費し、独自コードを誤検知する。検出だけでは駆除は完了しない | 負荷、除外、通知、原本照合、改変経路 |
| 監査ログ・変更通知 | 管理操作、設定変更、ユーザー追加を時刻と担当者に結び付ける | 機密値を過剰記録する。同一サーバーのログは侵害時に失われる | 対象、保管、権限、外部転送、時刻、通知 |
| バックアップ | 更新失敗、誤操作、障害、侵害から戻す | 同一サーバー、DB・ファイルの片方、鍵・容量不足では復元できない | 対応時刻、外部保管、世代、暗号化、復元時間 |
選定ルール:機能数ではなく、責任範囲と解除手段で選ぶ
対応範囲、更新、変更履歴、サポート、データ送信先、負荷、削除後の残存を確認します。総合型へ同じ役割を重ねず、ホストやCDNも構成表へ含め、導入前に解除方法を確認します。
更新は、バックアップ・隔離確認・段階適用・監視を一組にする
未更新を放置することも、無検証で一括更新することもリスクです。自動更新の適否はサイトの重要度、テスト環境、監視、復旧時間で決めます。成功通知だけでなく、利用者の主要操作が動くかを確認します。
- 1
変更内容と影響範囲を読む
対象バージョン、WordPress・PHP要件、セキュリティ修正、破壊的変更、既知問題を公式配布元と提供者資料で確認します。出所不明の配布物や改変版を更新元にしません。
- 2
同一時点の復元点を取得する
データベースとwp-content、設定ファイル、サーバー固有設定を同じ変更窓で取得し、別の保管先へ複製します。バックアップジョブの緑表示だけでなく、ファイルの存在、サイズ、読取、復号鍵を確認します。
- 3
ステージングで主要機能を試す
本番に近いPHP、テーマ、プラグイン、キャッシュ構成で更新します。ログイン、投稿、画像、検索、フォーム、メール、決済、会員、API、cronを業務手順で確認し、個人情報と本番送信を隔離します。
- 4
本番へ段階適用して監視する
低利用時間帯に一変更ずつ適用し、更新前後のバージョンと担当を記録します。5xx、PHPエラー、応答時間、フォーム、ログイン、外部連携を公開直後と一定時間後に確認し、失敗条件なら追加変更を止めて戻します。

競合は、本番利用者へ影響しない状態で一つずつ切り分ける
表示崩れ、5xx、ログイン不能、フォーム失敗、遅延はテーマや複数制御の組み合わせでも起こります。無計画な全停止を避け、同じ条件で比較します。
- 切り分け 01
症状と直前変更を固定する
URL、時刻、HTTP状態、エラー、操作、ブラウザ、直前更新、PHPログを保存し、同じ手順で再現します。
- 切り分け 02
隔離環境またはTroubleshooting Modeを使う
ステージングを優先します。Health CheckのTroubleshooting Modeなら、自分だけ既定テーマ・プラグイン停止状態にして確認できます。
- 切り分け 03
最小構成から一つずつ戻す
既定テーマと全プラグイン停止で再現を確認し、必要な対象を一つずつ有効化します。総合セキュリティ、キャッシュ、最適化、フォーム、決済の組み合わせを変えるたびに同じ受け入れ試験を行います。
- 切り分け 04
原因候補を止め、恒久対応を選ぶ
設定変更、修正版への更新、代替機能、提供者への報告を比較します。脆弱性修正を含む更新を単に戻して放置せず、公開範囲の縮小やサーバー側防御を含む暫定策と期限を決めます。
不具合が侵害の兆候か判断できない、管理者やファイルが意図せず追加された、ログが消えている、外部へ不審な通信がある場合は、通常の競合確認を続けずインシデントとして扱います。むやみにファイルを削除・上書きせず、アクセス制限と証拠保全を優先してください。
バックアップは、取得成功ではなく復元成功を完了条件にする
WordPress公式は、一般的なサイトの完全復元にはデータベースとファイルの両方が必要と説明しています。バックアッププラグイン自体が侵害・障害・契約停止の影響を受ける前提で、保管と復元経路を分けます。
データベースを取得する
投稿、設定、ユーザー、注文などを含むDBを整合した方法で取得します。高更新サイトは取得中の変更、トランザクション、注文停止の要否を決め、復元対象時刻を記録します。
ファイルと構成を取得する
uploads、テーマ、プラグイン、mu-plugins、wp-config.php、Webサーバー設定などを対象にします。WordPressコアは再取得できても、独自コードと設定は同じとは限りません。
本番外へ複数世代を保管する
同じサーバーや同じ管理アカウントだけへ置かず、別障害ドメインへ複製します。暗号化、鍵保管、アクセス権、保存期間、容量超過、削除保護、マルウェア混入前の世代を確認します。
隔離環境へ復元する
空の環境へDBとファイルを復元し、ログイン、表示、画像、フォーム、注文、cronを確認します。復元時間と手順を記録し、担当者が不在でも必要情報へ到達できるようにします。
バックアップと侵害対策を混同しない
バックアップへマルウェアや不正管理者が含まれることがあります。侵害時は、単に最新世代を戻すのではなく、侵入時点、改変範囲、秘密情報漏えいを調査し、既知の正常世代へ戻したうえで脆弱性を修正します。復元後に同じ入口を残せば再侵入します。
致命的エラーと侵害を分け、順序を守って復旧する
PHP致命的エラーはRecovery Modeで原因候補を停止できる場合があります。侵害が疑われる場合は、被害拡大防止と証拠保全を優先します。
- 1
変更と外部影響を止める
追加更新、投稿、注文を止め、メンテナンス、WAF、アクセス制限で被害を限定します。不正通信先との連携も停止します。
- 2
ログと現状を保全する
発見時刻、直前変更、画面、HTTP・PHP・認証・WAFログ、ファイル、管理者、外部通信を保存し、調査前の一括削除を避けます。
- 3
原因コンポーネントを隔離する
Recovery Modeで示されたプラグインやテーマを停止します。メール未達時は公式手順、ホスト支援、疑わしいフォルダーの一時改名を検討します。
- 4
既知の正常状態へ復元・更新する
侵入前と判断できるDB・ファイルへ戻し、信頼できる配布元から更新します。管理者、タスク、mu-plugin、秘密鍵、バックドアを確認します。
- 5
安全な端末から認証情報を更新する
管理者、ホスト、SFTP、DB、メール、CDN、DNS、APIキー、WordPress saltsを更新し、セッションを無効化します。先に端末も確認します。
- 6
受け入れ確認と再発防止を行う
主要機能、ログ、外部通信、検索結果、送信を監視し、原因、影響、復旧、データ損失可能性を記録します。通知要否も確認します。

導入・更新・復旧の運用チェックリスト
一度設定して終わりにせず、担当、頻度、証拠、停止条件を決めます。チェック結果はサイトごとに保存し、構成変更時に更新してください。
月次・定期確認
- WordPress、テーマ、プラグイン、PHPの更新状況と保守期限
- 管理者、委託先、API連携、未使用アカウントと多要素認証
- バックアップ成功、外部保管、容量、暗号化鍵、通知先
- 5xx、ログイン失敗、管理者追加、ファイル変更、送信メール
変更前
- 変更内容、要件、既知問題、提供元、対象バージョンを確認
- DB・ファイル・設定を同一時点で取得し別場所へ保管
- ステージングで主要操作と負荷を確認
- 停止条件、戻す版、担当、連絡先、作業時間を記録
変更後
- ログイン、投稿、画像、検索、フォーム、メール、決済、API
- 5xx、PHPエラー、応答時間、cron、キャッシュ、WAF誤遮断
- 公開直後、一定時間後、翌営業日の監視結果
- 更新版、変更者、結果、問題、ロールバック有無を記録
復旧訓練
- 隔離環境へDBとファイルを復元し主要機能を確認
- Recovery Mode、ファイル管理、ホスト支援への到達確認
- 外部ログ、認証情報一覧、連絡網、通知判断の保管場所
- 目標復旧時間と実測時間の差を改善計画へ反映
参照したWordPress公式資料
基礎対策、更新、競合切り分け、バックアップ、Recovery Modeは次の公式資料を2026年7月25日に確認しました。実作業では、利用するホスト、CDN、各プラグイン提供者の現行要件も照合してください。
- WordPress Developer Resources「Hardening WordPress」
- WordPress Developer Resources「Security」
- WordPress.org Documentation「Manage Plugins」
- WordPress.org Documentation「Plugin and themes auto-updates」
- Make WordPress Support「Troubleshooting using the Health Check」
- WordPress Developer Resources「Backups」
- WordPress.org Documentation「Recovery Mode」
- WordPress.org Documentation「FAQ Troubleshooting」
WordPressセキュリティ運用のよくある質問
セキュリティプラグインは複数入れたほうが安全ですか?
数では決まりません。同じログイン制限、WAF、スキャン、キャッシュ制御を重ねると、誤遮断、負荷、管理画面への締め出しが起こりやすくなります。必要な制御を決め、役割ごとの主担当を一つにし、ホストやCDN側の機能も含めて重複を確認してください。
自動更新は有効にすべきですか?
サイトごとに決めます。脆弱性修正を早く受け取れる利点がある一方、互換性問題を自動で本番へ入れる可能性があります。復元点、ステージング、更新通知、主要機能監視、戻す担当を用意できる範囲で有効化し、重要な変更は段階適用します。
バックアッププラグインが成功と表示すれば復旧できますか?
成功表示だけでは判断できません。データベースとファイルが同じ時点でそろい、別の保管先から取得・復号でき、空の隔離環境へ復元して主要機能が動くことを確認します。バックアッププラグイン自体や同一サーバーが失われる事態にも備えます。
管理画面へ入れないときはプラグインフォルダーを削除してよいですか?
すぐ削除せず、Recovery Mode、エラーログ、ホストのファイル管理を確認します。原因候補が分かる場合はフォルダー名の一時変更で停止できることがあります。削除すると証拠や戻す材料を失うため、現状を保存し、侵害の疑いがあれば専門家へ相談してください。
マルウェアスキャンで問題なしなら安全ですか?
保証できません。未知のマルウェア、DB内の不正データ、盗まれた管理者、外部APIキー、ログ改変、設定不備を検出できない場合があります。公式ファイルとの差分、管理者とタスク、外部通信、ログ、認証情報、脆弱性修正、復元後の監視を組み合わせます。
WordPress運用と復旧の関連ガイド
最も強い構成は、機能数が多い構成ではなく更新・切り分け・復元を続けられる構成
セキュリティプラグインは不足する制御を補う手段で、完全防御を保証しません。WordPress一式の更新、最小権限、サーバー保護、外部ログを基礎にし、同じ機能を重ねず、導入前に解除手段を確認してください。変更前はDBとファイルの復元点を作り、隔離環境でテストし、本番では一変更ずつ監視します。障害・侵害時は変更停止、証拠保全、原因隔離、既知の正常状態への復元、認証情報更新まで行い、復元できた実績を安全性の判断材料にします。
この記事の編集・検証方針
Finite Field 編集部
公式のハードニング、更新、Health Check、バックアップ、Recovery Modeを照合し、停止条件と戻し方を含む手順として編集しています。
競合・侵害・復元で判断に迷う方へ
WordPressのセキュリティ設計と復旧を相談する
管理画面へ入れない、プラグイン競合を本番で切り分けられない、侵害の範囲が分からない、バックアップを復元できない場合は、発生時刻、直前変更、エラー、構成、バックアップ一覧を準備してください。
WordPressセキュリティと復旧を相談する状況と保有データを確認したうえで対応可否をご案内します。完全防御、データの完全回復、無停止、検索順位、復旧時間を事前に保証するものではありません。
