WordPressを安全に使うために最低限やっておきたいセキュリティ対策3選

WordPressでホームページを運営しているものの、セキュリティ対策について、

「セキュリティ対策は大事と言われても、何をすればいいのか分からない」

「自分でレンタルサーバーを取ってやってみたけど、セキュリティ対策はどうしたらいいか分からない」

「制作会社にお願いしてホームページを作ってもらったから大丈夫かな?」

などという方は多いのではないでしょうか。

専門的なセキュリティ対策まで行おうとすると、サーバー内部やWordPress構築に関する知識が必要になります。
しかし、実際にはWordPressの管理画面やレンタルサーバーの設定画面から、初心者でも簡単にできる対策もあります。

特にAIは発達して悪い方へ悪用されるケースも散見する中、企業のホームページでは、お問い合わせフォームや会社情報などを扱うため、最低限のセキュリティ対策は行っておきたいところです。

今回はWordPressを利用している方向けに、比較的簡単にできる基本的なセキュリティ対策を3つ紹介します。

難しい作業はほとんどありませんので、ご自身のホームページが現在どのような設定になっているのか確認してみてください。

1.WordPress側のセキュリティ対策の強化

まず確認したいのが、WordPressそのもののセキュリティ設定です。

WordPressは世界中で非常に多く利用されているCMSです。そのため、WordPressのログイン画面などを狙った不正アクセスが行われることもあります。

そこで、WordPress側では次の2点でまずは対策をしましょう。

  • セキュリティ対策プラグインを導入する
  • WordPress本体、テーマ、プラグインを最新状態に維持する

推奨セキュリティプラグイン「SiteGuard WP Plugin」を利用

WordPressのセキュリティ対策として比較的簡単に利用できるのが、「SiteGuard WP Plugin」です。

SiteGuard WP Pluginをインストールすると、WordPressの管理画面から不正ログインなどへの対策を設定できます。

全ての設定をする事も可能ですが、まずは次の項目を最低限設定しておくと良いです。

画像認証(推奨)

WordPressのログイン画面などに画像認証(ひらがなの手入力など)を追加できます。

機械的に繰り返されるログイン試行への対策として利用できます。

設定画面で画像認証が有効になっているか確認しておきましょう。

ログイン時に入力の一手間が発生しますが、その一手間が貴社のサイトを守ってくれます。

ログイン詳細エラーメッセージの無効化(必須)

通常のWordPressでは、ログインに失敗した際にエラーメッセージが表示されます。

SiteGuard WP Pluginでは、ログイン時の詳細なエラー情報を分かりにくくする設定ができます。

外部からログイン情報を推測するための情報を与えにくくするためにも、有効にしておきたい必須設定です。

ログインロック(必須)

ログインを短時間に何度も失敗した接続元を一定時間制限する機能です。

パスワードを機械的に何度も試す不正ログインへの対策として利用できます。

こちらも基本的には有効が必須な設定です。

XML-RPC防御(必須)

WordPressにはXML-RPCという外部からWordPressを操作するための仕組みがあります。

便利な機能ではありますが、利用方法によっては不正アクセスに悪用される可能性もあります。

必須設定と言いたい所ですが、外部サービスとの連携などでXML-RPCを使用していたりする場合は、影響ができる可能性があるので、制作会社などに確認の上で設定する事をオススメいたします。(テンプレート内の制作ならほぼONでOKです)

下記の上下ある内の「XML-PRC 無効化」の方にチェックを入れて設定します。

ユーザー名漏えい防御(必須)

WordPressの設定によっては、管理者などのユーザー名を外部から推測できる場合があります。

ユーザー名はログインする際の重要な情報ですので、外部から簡単に確認できないようにしておいた方が安全です。

「ユーザー名漏えい防御」も有効になっている事が好ましいです。


ログインページ変更は、できれば設定しておきたい機能です(推奨)

SiteGuard WP Pluginには、WordPressのログインページURLを変更する機能もあります。

WordPressでは一般的に決まった形式のURLからログイン画面へアクセスできるため、ログインページそのものを変更しておくことも不正ログインへの対策になります。

ただし、この設定については少し注意が必要です。

ログインページを変更すると、今まで使用していたログインURLが変わります。

ホームページ制作会社などから、

「WordPressの管理画面にはこのURLからログインしてください」

と案内を受けている場合は、設定変更後に新しいログインURLを保存しておきましょう。

もし有効した際は、次の3点を忘れないようにしてください。

  • 新しいログインURLを保管する
  • お気に入りやブックマークなども変更しておく

WordPress本体、テーマ、プラグインは最新状態が理想

基本的なことですが、WordPress本体やテーマ、プラグインを古い状態のまま使用し続けないことも大切です。

WordPressの更新アップデートというと、新しい機能を追加するためのものと思われがちですが、

不具合の修正やセキュリティ上の問題への対応が含まれていることの方が多いです。

そのため、

  • WordPress本体
  • 使用しているテーマ
  • 使用しているプラグイン

については定期的に更新して最新状態を維持することを推奨します。

また使用しているテーマ・テンプレート次第では、更新アップデートにメーカーのライセンスが必要である場合がありますので、確認の上実施する必要があります。

更新を放置し過ぎたホームページではアップデートは慎重に

WordPressを長期間更新していなかった場合は、アップデートなどのバージョン更新時に非常に注意が必要です。

WordPress本体、PHP、テーマ、プラグインなどのバージョンが大きく離れている状態で一気に最新版へ更新すると、ホームページの表示が崩れたり、エラーが発生したりすることがあります。場合によっては真っ白な画面となりWordPressの管理会社にも入れなくなる場合があります。

数年間ほとんど更新していないホームページについては、いきなりすべてを最新版へ更新するのではなく、バックアップを取得したうえで慎重に作業することをおすすめします。

更新方法が分からない場合や、古いサイトで不安がある場合は、ホームページ制作会社や専門業者へ相談した方が安全です。

2.エックスサーバー側のセキュリティ設定を確認する

WordPressだけではなく、レンタルサーバー側にもセキュリティ対策のための機能があります。

ここでは、個人中堅規模のシェアNo.1のエックスサーバーを例に初心者でも簡単に確認できる2つの設定を紹介します。

エックスサーバーを利用している方は、サーバーパネルへログインして現在の設定を確認してみてください。

他レンタルサーバーを利用されている方でも「WAF」というセキュリティ設定のメニューはあると思いますので、確認してみてください。

WAFの有効を確認

まず確認したいのが「WAF」です。

WAFとは、Web Application Firewallの略称で、Webサイトへの不正なアクセスや攻撃を検知、防御するための仕組みです。

サーバー管理画面からWAFの設定状況を確認できます。

下記はエックスサーバーのWAF設定画面で、現状の設定やON・OFFを変更できます。

無効になっている項目がある場合は、ホームページの利用状況を確認しながら有効化してください。

※時にWAFのセキュリティ設定が強く、WordPress側でエラーを起こすケースがあります。その場合はその該当対策だけOFFにすると解消されるトラブルシューティングの事例もあります。

国外からのコメント・トラックバックを制限するを確認

もう一つ確認しておきたいのが、エックスサーバーの「WordPressセキュリティ設定」です。

その中に、

国外からのコメント・トラックバック制限

という設定があります。

企業ホームページの場合、海外からWordPressのコメント機能を利用する必要がないケースも多いと思います。

そのような場合は、国外からのコメントやトラックバックを制限しておくことで、海外から送信される不要なコメントやスパムへの対策になります。

エックスサーバーのサーバーパネルからWordPressセキュリティ設定を開き、現在OFFになっている場合はONへの変更を検討してみてください。

ただし、海外からコメントを受け付けているサイトなどでは運用に影響する可能性がありますので、自社の利用状況に合わせて設定してください。

3.パスワードを見直す

最後に紹介するのがパスワードです。

非常に基本的な対策ですが、セキュリティを考えるうえでは特に重要です。

どれだけWordPressやレンタルサーバー側のセキュリティを強化しても、簡単に推測できるパスワードを使用していては、不正ログインのリスクを十分に減らすことができません。

サイト乗っ取りやウイルスファイルを設置されるなど原因のほとんどが、

簡易で推測されやすいパスワードにしていたや、流出したパスワード(流出した事も認知してなかった)を長年利用し続けてたりしていた事が原因と見聞きします。

ドメイン名や会社名をパスワード内に使用しない

企業ホームページで特に注意したいのが、会社名やドメイン名から簡単に推測できるパスワードです。

例えば、

ドメイン:example.co.jp

というドメインを使用しているからといって、

パスワード:example123

のようなパスワードを設定するのは絶対に避けた方がよいでしょう。

会社名、サービス名、電話番号、誕生日など、第三者から簡単に調べられる情報をそのままパスワードに使用することもおすすめできません。

長年の同じパスワードを使い回さない

過去の複数のサービスで同じパスワードを使用するのも避けましょう。

一つのサービスからログイン情報が漏れてしまった場合、同じメールアドレスとパスワードを使っている他のサービスにもログインを試される可能性があります。

「昔からいろいろなサービスで使っているパスワード」

については、一度見直してみることをおすすめします。

過去に別のサービスからパスワードが流出している可能性も考えられるためです。

長年使用しているパスワードや、複数のサービスで使い回しているパスワードがある場合は、この機会に変更しておきましょう。

大文字、小文字、数字、記号を組み合わせる

パスワードを設定する際は、できるだけ単純な文字列を避けましょう。

例えば、

  • 英字の大文字
  • 英字の小文字
  • 数字
  • 記号

などを組み合わせ、十分な長さのパスワードを設定することをおすすめします。

短く覚えやすいパスワードよりも、簡単には推測できない長いパスワードを使用することが大切です。

セキュリティ対策は一度設定して終わりではありません

今回は詳しくない方でも比較的簡単に確認と設定ができるWordPressのセキュリティ対策として、3つを紹介しました。

1.WordPress側のセキュリティ設定を確認する

SiteGuard WP Pluginなどを利用し、不正ログインへの対策を行います。またWordPress本体、テーマ、プラグインについても定期的にアップデート状況を確認しておく。

2.レンタルサーバー側の設定を確認する

エックスサーバーを利用している場合は、WAFや国外からのコメント・トラックバック制限など、サーバー側のセキュリティ機能も確認しておく。

3.パスワードを見直す

会社名やドメイン名から推測できるパスワードや、複数サービスで使い回しているパスワードは避ける。

セキュリティ対策には専門的なものもありますが、まずは今回紹介したような簡単なところから始めるだけでも意味があります。

ホームページのセキュリティが心配な方へ

当社ではWordPressを使用したホームページ制作を行っています。

ホームページは制作して公開すれば終わりではなく、公開後もWordPressやプラグインの更新、レンタルサーバーの設定などを適切に管理していくことが大切です。

「何年もWordPressを更新していない」

「現在のセキュリティ設定が正しいのか分からない」

「管理画面に更新通知がたくさん表示されている」

「httpの”s”がないホームページをいまだに使用している」

等など、無理に操作するとホームページに不具合が発生する場合もあります。

ご自身で慎重に対応の上、もし難しい場合にはホームページ制作会社など専門業者へ相談することをオススメします!