WordPressのセキュリティ対策|狙われる理由と現実的な守り方
対策の実務
監修:JIISセキュリティラボ監修者情報を見る
定義
WordPressのセキュリティ対策とは、世界でもっとも使われているCMSであるWordPressサイトを、改ざん・乗っ取り・情報漏えいから守るための一連の取り組みです。利用者が多いぶん攻撃の自動化がもっとも進んでいる領域で、「本体・プラグインの更新」と「入口の保護」が対策の中心になります。
仕組み
WordPressが狙われる最大の理由は、シェアの高さです。攻撃者は特定のサイトを狙うのではなく、既知の脆弱性を持つバージョンのWordPress・プラグイン・テーマを、自動スキャンで世界中から探します。
侵入経路は、プラグイン・テーマの脆弱性が最多で、次いで管理画面(wp-login.php)へのパスワード総当たり、XML-RPC経由の攻撃、設定ファイルの露出などが続きます。プラグインを増やすほど、攻撃対象面積は広がります。
実被害の傾向
改ざんによるマルウェア配布・スパムページの大量生成(SEOスパム)・フィッシングページの設置、管理者アカウントの乗っ取り、会員情報の漏えいが典型です。保守担当者の不在や制作会社との契約終了で更新が止まったWordPressサイトは、時間の経過とともに既知の脆弱性が蓄積し、被害の確率が上がり続けます。
対策
- 本体・プラグイン・テーマの更新:もっとも重要。使っていないプラグイン・テーマは削除する。
- 管理画面の保護:強固なパスワード、ログイン試行の制限、可能なら接続元IPの制限。
- 不要な入口を閉じる:XML-RPCの無効化(利用していない場合)、ユーザー名列挙への対処。
- WAF・仮想パッチ:更新が追いつかない期間の攻撃リクエストを手前で遮断する。
- バックアップ:改ざん時にクリーンな状態へ戻せる備え。
サイトドックでの扱い
サイトドックの精密健診は、WordPressと判定されたサイトに対して、本体・プラグインのバージョンを専用の脆弱性データベースと照合し、該当する既知の脆弱性を確認します(WordPress以外のサイトでは実行しません)。
月額の自動修復は、WAF・仮想パッチによる攻撃遮断、管理画面まわりの保護、改ざん検知などをDNS切り替えだけで導入でき、WordPress本体には手を入れません。プラグイン更新の作業そのものはエッジでは代行できないため、必要な更新は健診結果で明示します。
よくある質問
セキュリティプラグインを入れていれば安全ですか?
セキュリティプラグインは有効な対策のひとつですが、プラグイン自体もWordPress上で動くため、サーバーやWordPress本体が侵害されると一緒に無力化される構造的な限界があります。サイトの外側(エッジ)での遮断と、本体・プラグインの更新を組み合わせるのが現実的です。
更新すると表示が崩れそうで、怖くて更新できません。
その状態のまま放置するのがもっとも危険です。現実的な進め方は、(1)バックアップを取って検証環境で更新を確認する、(2)すぐ更新できない期間はWAF・仮想パッチで既知の脆弱性を狙う攻撃を遮断して時間を稼ぐ、の二本立てです。サイトドックはWordPressに手を入れずに(2)を月額で提供します。
WordPressかどうかで診断内容は変わりますか?
変わります。サイトドックの精密健診では、WordPressと判定されたサイトのみ、本体・プラグインの脆弱性データベース照合を追加で実施します。WordPress固有の弱点(ユーザー名列挙・XML-RPC等)も確認対象です。
このページの要点
- WordPressはシェアの高さゆえに攻撃の自動化がもっとも進んでいる。狙いは「既知の脆弱性を放置したサイト」
- 侵入経路はプラグイン・テーマの脆弱性が最多。更新と不要プラグインの削除が対策の中心
- セキュリティプラグインには「同じWordPress上で動く」構造的限界がある。エッジでの遮断と併用する
- サイトドックはWordPress判定サイトのみ専用DB照合を実施。自動修復は本体無改修で入口を守る
あなたのサイトは大丈夫?無料でセキュリティ健診URLを入れるだけ。登録不要で、外から見える弱点をその場でスコア表示します。
無料で健診する