想定読者
自社サイトをWordPressで運用している中小企業の広報・総務担当者(IT専任者不在で、外部の制作会社に委託しつつ日常更新は自社で行っているケースを想定)
要点
- WordPressの脆弱性は「更新放置」と「不正ログイン」の2パターンに集約されます
- ツール導入や大掛かりな改修は不要で、設定変更だけでできる対策を優先順位付きで紹介します
- メールのなりすまし対策とは別領域のため、本記事はCMS本体の防御に限定します
「うちは狙われない」が一番危ない
中小企業サイトが狙われる理由
サイバー攻撃というと大企業を思い浮かべがちですが、実際の攻撃の多くは自動化されたプログラムによる無差別スキャンです。攻撃者は企業の規模ではなく、古いバージョンのまま放置されたサイトを機械的に探し出します。「小さな会社だから狙われない」という前提は成り立ちません。
被害が起きたときの実害
サイトの内容を書き換えられる改ざんや、サイトを乗っ取って別の攻撃の踏み台にされる被害に加え、検索エンジンから警告表示され問い合わせが減るなど、信用面での損失も小さくありません。
脆弱性の入り口は2つしかない

放置されたバージョン(本体・テーマ・プラグイン)
WordPress本体だけでなく、デザインを決めるテーマや機能を追加するプラグインにも脆弱性は見つかります。開発元は修正版を公開していますが、更新を後回しにしている間は既知の弱点が公開されたままになります。
推測されやすい管理画面ログイン
もう一つの入り口はログインです。管理者IDが初期設定の「admin」のままだったり、パスワードが単純だったりすると、ID・パスワードを機械的に総当たりで試す攻撃(ブルートフォース攻撃)の標的になりやすくなります。
今日からできる3つの対策

自動更新をオンにする
WordPress本体は管理画面の設定で自動更新を有効にできます。テーマやプラグインも多くは個別に選べるため、制作会社と相談のうえ重要なものから順にオンにしましょう。
管理者IDを変え、ログイン試行回数を制限する
「admin」など推測されやすいIDを使っている場合は新しい管理者を作成して切り替えます。あわせて、ログイン失敗を一定回数で一時ブロックする設定や、パスワードに加えて追加確認を行う二段階認証を導入すると、不正ログインのリスクを大きく下げられます。
定期バックアップを別サーバーに残す
万一被害に遭っても、直前の状態に戻せるバックアップがあれば復旧の時間を短縮できます。サイトと同じサーバーだけでなく、別のサーバーやクラウドストレージにも定期的に保存しておくことが重要です。
制作会社に任せている場合の確認ポイント
更新作業の頻度と責任範囲を契約で確認する
「更新は制作会社がやってくれているはず」という思い込みは危険です。本体・テーマ・プラグインそれぞれの更新頻度と、誰がどこまで対応する契約になっているかを確認しておきましょう。
月次点検レポートをもらう習慣をつける
更新状況やバックアップの実施状況を毎月レポートしてもらう習慣をつけると、対応漏れに自社でも気づきやすくなります。
なお、メールのなりすまし対策については別記事で扱っていますので、そちらをご参照ください。
お勧めのセキュリティ系プラグイン
ここまで紹介した対策の多くは、専用のセキュリティプラグインを導入することで手間をかけずに実現できます。自社の運用体制に合わせて選ぶ際の参考にしてください。
CloudSecure WP Security(Xserver)
Xserverが提供するプラグインで、ログイン試行回数の制限や管理画面への不正アクセス検知など、本記事で挙げた対策の多くをまとめて設定できます。Xserverのレンタルサーバーを利用している場合は親和性が高く、導入のハードルが低い点が特徴です。
SiteGuard WP Plugin
国内の開発元が提供する定番プラグインで、ログインページのURL変更や画像認証の追加など、不正ログイン対策に特化した機能が揃っています。管理画面が日本語で分かりやすいため、IT専任者がいない体制でも扱いやすいプラグインです。
All In One WP Security & Firewall
ログイン保護に加えて、ファイアウォール機能やファイルの改ざん検知など、サイト全体を幅広くカバーするプラグインです。機能が多い分、最初はすべてを有効にせず、優先度の高い設定から段階的に取り入れることをおすすめします。
いずれのプラグインも、本記事で紹介した「更新」「ログイン」「バックアップ」という3つの基本対策を補強する位置づけです。プラグイン任せにせず、まずは本体の対策を固めたうえで導入を検討しましょう。
