
WordPress が狙われやすい理由
WordPress は、世界中の多くのホームページで使われている管理システムです。使っている方が多く、情報も豊富なため導入しやすい一方で、その利用者の多さが理由で攻撃の対象にもなりやすいという面があります。
攻撃といっても、特定の会社を狙い撃ちにするものばかりではありません。多くは、機械的に大量のホームページを巡回し、対策が手薄なところを見つけて侵入を試みるものです。「小さな会社だから狙われない」とは言い切れないのは、このためです。
被害の例としては、管理画面に不正にログインされて内容を書き換えられる、知らないうちに別のホームページへ誘導する仕掛けを埋め込まれる、問い合わせフォームから大量の迷惑メールが届く、といったものがあります。復旧には時間も費用もかかりますので、あらかじめ備えておく価値のある分野です。
プラグインを入れる前にできる基本の対策
セキュリティというとプラグインの導入を思い浮かべがちですが、その前に確認しておきたい基本があります。ここが整っていないと、プラグインを入れても効果が限られます。
WordPress 本体・テーマ・プラグインを更新する
更新の多くは、見つかった弱点を修正するために配布されています。古いまま放置されているものは、弱点が公表された状態で使い続けていることになります。更新前にバックアップを取る、更新後に表示を確認するといった手順を決めておくと安心です。
推測されにくいパスワードを使う
管理画面のログイン情報が単純だと、機械的な試行だけで突破されることがあります。使い回しを避け、十分な長さのものを設定してください。
利用者ごとに適切な権限を設定する
記事を書くだけの担当者に、システム全体を変更できる権限を与える必要はありません。権限を必要な範囲にとどめておくと、万が一の際の影響を小さくできます。
定期的にバックアップを取る
どれだけ対策をしても、被害をゼロにすることはできません。元に戻せる状態を保っておくことが、最後の備えになります。
セキュリティプラグインの主な機能
セキュリティプラグインが提供する機能は、おおむね次のように分類できます。
- ログイン保護:管理画面の入口の場所を変更する、入力を一定回数間違えたら一時的に受け付けなくする、画像に表示された文字の入力を求めるといった機能です
- 不正アクセスの遮断:不審な通信を検知して、ホームページに届く前に遮断します
- 改ざん・マルウェアの検知:ファイルが書き換えられていないかを定期的に調べ、異常があれば知らせます
- 迷惑投稿・スパム対策:問い合わせフォームやコメント欄から送られる自動的な投稿を判別します
- バックアップ:データを定期的に保存し、必要なときに元に戻せるようにします
よく使われているプラグイン
代表的なものをいくつかご紹介します。それぞれ得意な領域が異なります。
SiteGuard WP Plugin
日本で開発されているプラグインで、管理画面はすべて日本語です。ログイン周りの保護に機能を絞っているため動作が軽く、設定項目もわかりやすくまとまっています。まず最低限の対策を整えたい場合に扱いやすい選択肢です。
Wordfence Security
世界的に利用者の多いプラグインです。不審な通信の遮断と、ファイルの状態を調べる機能を備えており、幅広い対策を1つでまかなえます。無料で使える範囲もありますが、設定項目が多く、管理画面は英語が中心です。
Akismet Anti-Spam
コメント欄や問い合わせフォームに届く迷惑投稿の判別に特化したプラグインです。用途によっては商用利用の契約が必要になります。
バックアップ用のプラグイン
データの保存を担当するプラグインも、あわせて用意しておくことをおすすめします。保存先を、ホームページを置いているサーバーとは別の場所に指定できるものを選ぶと、より安心です。
なお、プラグインは開発が終了することもあります。長く更新されていないものは避け、導入後も更新状況を時々確認してください。
入れすぎない、機能を重複させない
セキュリティプラグインは、たくさん入れるほど安全になるわけではありません。むしろ、次のような問題が起きやすくなります。
同じ役割の機能を持つプラグインを複数入れると、互いに干渉して正常に動かなくなることがあります。たとえば、ログインの試行回数を制限する機能を2つのプラグインが同時に担当していると、意図しない動作につながる場合があります。
また、常に監視を行う種類のプラグインは、ホームページの表示速度に影響することがあります。数を増やすほど、その負担も積み重なっていきます。
現実的なのは、中心となるプラグインを1つ決め、そこで足りない部分だけを補うという考え方です。導入する前に、そのプラグインがどの機能を担当するのかを確認し、重複が起きないよう整理しておきましょう。
まとめ
WordPress のセキュリティ対策は、プラグインを入れて終わりというものではありません。本体やプラグインを更新し続けること、推測されにくいパスワードを使うこと、バックアップを取っておくこと。この基本のうえに、必要な機能をプラグインで補うという順番が現実的です。
対策には手間がかかりますが、被害が起きてから元に戻すほうが、時間も費用もはるかに大きくなります。ご自身での対応が難しい場合は、ホームページの保守を任せられる依頼先に相談することもご検討ください。
