WordPressでウェブサイトを運用していくとき、セキュリティ対策としてまず何をすればよいのかという点は、比較的悩みの多いところではないでしょうか。
サイトのセキュリティが低いと、最悪の場合サイトを乗っ取られて好き勝手に変更されてしまったり、身に覚えのないページを大量に作られてしまったり、場合によってはサイトが全く表示されなくなってしまったりと、様々な危険が生じます。
以前このページでは「まずこのプラグインを1つ入れておきましょう」というご案内をしていましたが、ここ数年で攻撃の傾向が大きく変わったため、内容を全面的に見直しました。プラグインを1つ入れて終わり、という時代ではなくなってきています。
とはいえ、難しいことを全部やりましょうという話でもありません。士業事務所さんがご自身で運用していく上で、これだけは押さえておきたいという範囲に絞って、順にご紹介します。
士業事務所だからこそ、乗っ取りは怖い
そもそもの話として、「うちみたいな小さな事務所のサイトが狙われるわけがない」と思われる士業さんは少なくありません。
しかし、サイトへの攻撃はほとんどが自動化されていて、事務所の規模も知名度も一切関係なく、機械的に手当たり次第に行われています。むしろ「小さいから大丈夫」と手を打っていないサイトのほうが、格好の的になりやすいのが実情です。
そして乗っ取られた場合、士業事務所には一般の事業者とは少し違うダメージがあります。
- お問い合わせフォームから送られた相談内容が盗み見られていたのではないか、という疑念が生じる
- 実際に、フォームの入力内容を外部へ送信するコードを仕込まれるケースがある
- 身に覚えのない広告ページを大量に作られ、検索結果から事務所サイトが消える
- 訪問者のパソコンに被害を与えるページに書き換えられる
特に1つめと2つめは深刻です。守秘義務を負う専門家として、相談者の情報を預かる入口が事務所のウェブサイトである以上、そこの管理が甘かったという事実は、事務所の信用に直結します。
逆に言えば、以下の内容をひととおり済ませておけば、自動化された攻撃のほとんどは弾けます。難易度もそれほど高くありません。
いま狙われているのは「WordPress本体」ではありません
対策に入る前に、1つだけ前提を共有させてください。ここを勘違いしていると、対策の方向がずれてしまいます。
WordPress関連の脆弱性(セキュリティ上の弱点)を調査しているPatchstackというサービスの2026年のレポートによると、2025年の1年間に報告されたWordPress関連の新しい脆弱性は11,334件。そのうち91%がプラグイン、9%がテーマに起因するもので、WordPress本体に由来するものはわずか6件でした。
つまり、WordPress本体そのものは非常に堅牢で、危ないのはあとから追加したプラグインやテーマのほうだということです。
しかも同レポートでは、脆弱性が公表されてから実際に攻撃が始まるまでの時間が、中央値で5時間程度という数字も出ています。「来月まとめて更新しよう」では間に合わない、というのが現在の状況です。
この前提を踏まえて、対策の優先順位をつけていきます。
1.ユーザー名とパスワードを見直す
プラグインを入れる前に、まずここからです。
WordPressや、WordPressを設置するために契約しているレンタルサーバーのユーザー名(ログインID)やパスワードが、非常に簡単だったり推測しやすいものになっていませんか。
いくらWordPressのセキュリティを向上させても、その前提となるサーバーのパスワードが簡単すぎることから乗っ取られてしまっては、意味がありませんから。
特に気をつけていただきたいのが、次の2点です。
ユーザー名に「admin」や事務所名をそのまま使わない
自動化された攻撃は、まず「ありがちなユーザー名」から試してきます。adminはもちろん、事務所のドメイン名や士業さんのお名前そのままというのも、推測されやすい部類です。
また意外と知られていませんが、記事の投稿者名(表示名)とログイン用のユーザー名が同じだと、サイトを見ただけでユーザー名が分かってしまうことがあります。WordPressの管理画面の「ユーザー」から、ログイン名とは別に「ブログ上の表示名」を設定しておきましょう。
パスワードは覚えようとしない
パスワードは、自分で考えて覚えるのをやめてしまうのが一番安全です。WordPressの管理画面にはパスワードの自動生成機能がありますので、それで生成したものを、ブラウザやパスワード管理ツールに保存する形にしてください。
サイト用、サーバー用、メール用で同じパスワードを使い回すのは、いちばん避けたいパターンです。どこか1か所が漏れたときに、全部まとめて乗っ取られてしまいます。
できれば2段階認証も
ログイン時に、パスワードに加えてスマートフォンに表示される数字の入力を求める仕組みです。専用のプラグインで追加できます。
少し手間は増えますが、パスワードが漏れても、これがあるだけで侵入されなくなります。複数のスタッフさんが管理画面にログインする事務所では、特に検討する価値があります。
2.プラグインとテーマを「減らす」
先ほど触れたとおり、危険の9割はプラグインからやってきます。ということは、プラグインの数を減らすこと自体が、そのままセキュリティ対策になるということです。
管理画面の「プラグイン」を開いて、次の視点で棚卸しをしてみてください。
使っていないプラグインは「停止」ではなく「削除」
ここは誤解の多いところです。停止しているだけのプラグインも、ファイル自体はサーバー上に残っているため、種類によっては停止中でも攻撃の入口になり得ます。
「いつか使うかも」で残してあるものは、思い切って削除しましょう。必要になったらまた入れ直せます。
士業事務所さんのサイトでよく残っているのは、開設当初に入れたきり使っていないスライダー系、SNS連携系、アクセス解析系のプラグインです。
更新が長く止まっているプラグインは乗り換えを検討
更新が止まってしまったプラグインを使い続けるのは、穴が空いたまま放置するのと同じです。
プラグイン一覧の「詳細を表示」から、最終更新日や、テスト済みのWordPressバージョンが確認できます。最終更新が1年以上前のものや、「最新のWordPressでテストされていません」と表示されるものは、代替を探す時期と考えてよいでしょう。
有料のプラグインやテーマは、ライセンスの有効期限に注意
見落としやすいのがこちらです。有料のプラグインやテーマは、ライセンスの更新が切れると更新ファイルが配布されなくなることがあります。使い続けてはいるけれど、何年も更新されていない状態、というのが起こりがちです。
実際、先ほどのレポートでも、有料・有償版の部品に見つかった脆弱性のほうが、危険度の高いものの割合が大きいという結果が出ています。制作を依頼した業者さんが導入した有料テーマを使っている場合は、ライセンスが誰の名義で、いまも有効なのかを一度確認しておくことをおすすめします。
3.更新はこまめに、できれば自動で
WordPress本体、プラグイン、テーマの更新は、セキュリティ対策の本丸です。
WordPress本体の細かな更新は自動で適用されるようになっていますが、プラグインは初期状態では自動更新になっていません。管理画面のプラグイン一覧に「自動更新を有効化」というリンクがありますので、ここから設定できます。
ただし自動更新にも弱点があります。更新の内容によっては、まれにサイトの表示が崩れたり、フォームが動かなくなったりすることがあります。
そこでおすすめしたいのが、次の運用です。
- セキュリティ系や、サイトの見た目に関わらないプラグインは自動更新にする
- デザインやフォームなど、表示に直結するものは手動で更新して、直後に表示を確認する
- 更新後は必ず、トップページとお問い合わせフォームの2か所だけでも目視する
お問い合わせフォームの確認は特に重要です。フォームが壊れていても、エラー画面が出るとは限らず、送信できたように見えて誰にも届いていないという状態になり得るためです。月に一度は、ご自身でテスト送信してみてください。
4.バックアップは「取ってある」ではなく「戻せる」状態に
どれだけ対策をしても、被害をゼロにはできません。そこで最後の砦になるのがバックアップです。
多くのレンタルサーバーには、自動バックアップの機能が標準で付いています。まずは契約中のサーバーで自動バックアップが動いているか、何日前まで遡れるのかを確認してください。プラグインで取得する方法もあります。
そのうえで、2つだけ注意点があります。
1つは、バックアップをサイトと同じサーバーだけに置かないこと。サーバーごと被害を受けたときに、バックアップも一緒に失われてしまいます。手元のパソコンやクラウドにも控えを持っておくと安心です。
もう1つは、一度でいいので、実際に復元できるか試しておくこと。いざというときに初めて操作して、手順が分からず慌てる、というのがいちばん困ります。サーバー会社のマニュアルに目を通しておくだけでも、だいぶ違います。
5.SiteGuard WP Pluginで、ログイン周りを固める
ここまでの土台ができたうえで、プラグインによる対策です。
WordPressのセキュリティを向上させるプラグインは数多く公開されていますが、士業事務所さんが最初に導入するものとしておすすめなのが、以前からご紹介しているSiteGuard WP Pluginです。
設定画面が日本語に対応していること、また設定項目も基本的な箇所を押さえつつあまり広範囲になりすぎていないことから、他のプラグインと比較して設定が分かりやすいのが一番の理由です。
そしてセキュリティ面を向上させるとき、更新が止まってしまったプラグインを使うのは逆に脆弱性を作ることにもなりかねません。その点、SiteGuard WP Pluginは比較的コンスタントに更新が入っている点でも安心感があります。
インストールして有効化すると、管理画面に「SiteGuard」というメニューが追加され、主要な対策が最初から有効になった状態で並んでいます。
ログインページの変更(ここだけ要注意)
この中で1か所だけ注意しておきたいのが「ログインページ変更」です。
WordPressの管理画面は通常、サイトのURLの後に/wp-login.phpを付けたものとなりますが、SiteGuard WP Pluginを有効化した場合、この管理画面へのログインページURLが通常とは異なるものに変更されます。
管理画面へのログインページは、不正にアクセスされる可能性が非常に高いページです。そのため、ログインページのURL自体を変えてしまい、総当たりなど自動的に行われる攻撃をその段階でシャットアウトするためにこの機能があります。
有効化した直後は、login_XXXXX(数字5桁)というログインページへ自動的に変更されていますので、このページURLをメモしておくか、自分の覚えておきやすい任意のページ名に変更してしまいましょう。
※まだWordPressに不慣れな場合は、この機能をオフにしてしまうのも手です。「ログインページのURLを忘れた」というとき、どうやってログインすればよいか分からなくなってしまう危険がありますので。
管理画面からのリダイレクトを停止する
なお、WordPressはサイトURL+/wp-admin/という管理ページのURLを打ち込むと、ログインページへ自動的に遷移させる仕組みが備わっています。この仕組みがあることによって、ログインページ名を変更しても、/wp-admin/へアクセスすればそのページ名が判明してしまう問題が生じます。
そこで、オプションの「管理者ページからログインページへリダイレクトしない」にもチェックを入れておきましょう。
その他の機能はデフォルトのままでOK
上で触れたログインページ名の変更を除いて、その他の機能については、まずはそのままデフォルトの設定で構いません。慣れたら少しずつ見直していけばOKです。
ログイン時にひらがなの入力を求める画像認証、一定回数失敗したら一時的にロックする機能、誰かがログインした際のメール通知など、自動化された攻撃に対して有効な機能が一式そろいます。ログイン履歴の欄を見れば、どのユーザーが何時にログインしたかも確認できます。
ただし、このプラグインが守ってくれるのは主に「ログイン画面まわり」です。先ほど触れたプラグイン由来の脆弱性は、ログインせずに突かれるものも多いため、これ1つで万全とは考えないでください。あくまで、1〜4の土台とセットで効いてくる対策です。
6.PHPのバージョンを確認する
ここは見落とされがちですが、重要です。
WordPressはPHPというプログラムの言語で動いていて、このPHPにもバージョンごとにサポート期限があります。サポートの切れた古いPHPで動かし続けていると、そこ自体が穴になります。
確認方法は簡単で、WordPress管理画面の「ツール」→「サイトヘルス」→「情報」タブの中に、現在のPHPバージョンが表示されています。サーバーの管理画面からも確認・変更が可能です。
本記事執筆時点では、PHP 8.1以前はすでにサポートが終了しており、8.2も2026年末で終了予定です。8.3以上、可能であれば8.4以上を選んでおくのが無難でしょう。
なおPHPのバージョンを上げると、古いプラグインやテーマが動かなくなることがあります。必ずバックアップを取ってから変更し、変更後はサイトの表示とフォームを確認してください。制作会社にサイトの保守をお願いしている場合は、PHPのバージョンを上げる前に一声かけてみるほうが安全です。
7.サーバー側の対策も有効にしておく
WordPress側だけでなく、サーバー側にも対策の仕組みがあります。
国内の主要なレンタルサーバーには、不正なアクセスを入口で遮断するWAFという機能がたいてい標準で付いています。初期状態で有効になっていることが多いですが、過去に何かの不具合で無効にしたまま忘れている、というケースもあるので、一度サーバーの管理画面を確認してみてください。
ただし、サーバー側の防御だけで全部を防げるわけではありません。先ほどのレポートでも、ホスティング側の防御で実際に遮断できた攻撃は一部にとどまるという調査結果が示されています。「サーバー会社が守ってくれているはず」と考えず、WordPress側の対策と両輪で、が基本になります。
8.アカウントの棚卸しをする
最後に、意外と放置されがちなポイントです。
管理画面の「ユーザー」を開いて、いま登録されているアカウントを見てみてください。
- 退職したスタッフさんのアカウントが残っていませんか
- 以前サイトを作ってもらった制作会社のアカウントが、そのままになっていませんか
- 記事を書いてもらったライターさんのアカウントは、まだ必要ですか
使っていないアカウントは、それぞれが1つずつ侵入口になり得ます。不要なものは削除してください。
あわせて、権限の見直しも。WordPressには「管理者」「編集者」「投稿者」といった権限の区分があり、記事の更新だけであれば「編集者」で十分です。管理者権限は、本当に必要な人だけに絞っておきましょう。万が一そのアカウントが乗っ取られたときの被害範囲が、まったく変わってきます。
年に一度は、サイトの健康診断を
ここまでの内容を、確認用にまとめておきます。年に一度、あるいは記事の更新が一段落したタイミングで見返してみてください。
- パスワードを使い回していないか
- 使っていないプラグイン・テーマが残っていないか
- 更新が止まっているプラグインはないか
- 有料テーマ・プラグインのライセンスは有効か
- サーバーの自動バックアップは動いているか、何日前まで遡れるか
- PHPのバージョンはサポート期間内か
- 不要なユーザーアカウントは残っていないか
- お問い合わせフォームからのテスト送信が、ちゃんと届くか
最後の項目だけは、できれば月に一度のペースでお願いします。セキュリティというより営業上の理由からですが、届いていない相談ほどもったいないものはありません。
もし乗っ取られてしまったら
念のため、万が一の場合の初動にも触れておきます。
サイトの表示がおかしい、身に覚えのないページがある、といった異変に気づいたときは、まず慌てて自分でファイルを削除しないこと。原因の特定ができなくなりますし、最近の攻撃は正規のファイルの中に紛れ込ませる形が増えているため、素人判断での削除はかえってサイトを壊します。
取るべき手順は、おおむね次のとおりです。
- 契約しているサーバー会社のサポートに連絡し、状況を伝える
- WordPress・サーバー・FTP・データベースのパスワードをすべて変更する
- 被害を受ける前の時点のバックアップから復元する
- Search Consoleの「セキュリティの問題」を確認する
- 原因となった箇所を特定し、塞いだうえで公開に戻す
セキュリティ対策は、正直なところ地味で、やっても何も起こらないのが正解という性質のものです。ただ、事務所のウェブサイトが相談の入口になっている以上、そこは相談者の情報を預かる窓口でもあります。
この機会に、まずはプラグイン一覧とユーザー一覧を開くところから始めてみてはいかがでしょうか。それだけでも、削除できるものがいくつか見つかるはずです。






