自分でできる。基本的なワードプレスのセキュリティ管理

こんにちは。
八王子でホームページ制作をしているWebデザイナーの栖川です。
個人で集客したい方にとって、自分で更新できるワードプレスは集客に役立つツールです。
ただアメブロやnoteと大きく異なるのは、自分でホームページの管理が必要になるという点です。
Webデザイナーsugawaアメブロは、運営会社が管理してくれています。
今回は初心者の方向けに、これからできるセキュリティ対策を厳選してご紹介します。
ちなみに私が使用しているテーマはSWELLです。
- 元公務員・獣医師17年
→Webデザイナー3年目 - 地域密着型の会社やひとり経営の方のためのホームページを作っています。
- 2025年WEB解析士試験に合格
- 趣味は旅行・登山・読書


定期的にバックアップを取る
定期的にバックアップを取ると、トラブル時に復元することができます。
バックアップの頻度は、ブログを書くタイミングに合わせると良いです。
例:2週間に1度ブログを書く方は、2週間に1度バックアップを取ります。



コツコツ続けてきたブログは努力の賜物。
データが消えないようにバックアップをとっておきましょう。
その他、バックアップを取るタイミングは以下です。
- WordPress本体をアップデートする前
- プラグインやテーマをアップデートする前
バックアップの方法
プラグインを使う
プラグインを使うと簡単です。
私が利用しているプラグインはUpdraftPlus WordPress Backup Pluginです。
こちらのプラグインでは、バックアップする頻度を設定できます。
「復元」ボタンをクリックするだけで元に戻せるのでとても便利!
手動でバックアップを取ることもできますが、自動をONにしておくと安心です。
他にもバックアップ系のプラグインはありますが、
- 無料でつかえる
- 復元できる
- 自動でバックアップを保存できる
という3点から、UpdraftPlus WordPress Backup Pluginをおすすめしてます。
バックアップの保管場所
バックアップデータは重たいので、ドロップボックス、Googleドライブなどに保存しておきましょう。
サーバーのバックアップ機能を使う
エックスサーバーの場合は、バックアップ機能が使えます。
過去14日間のサーバーのデータを1日1回バックアップしてくれる機能です。
WordPress本体とプラグインの更新作業
WordPress本体の更新
WordPress本体と利用しているプラグインは最新の状態に保ちましょう。
新しいバージョンには新機能が更新されるだけでなく、セキュリティ対策や不具合の修正が含まれています。
管理画面に「今すぐ更新してください。」と表示された時は、新しいバージョンに更新できます。



WordPressの更新をする前にバックアップを取ってあるか確認しましょう(手動でバックアップをとっている場合)。
更新作業によって、万一トラブルが起きてもバックアップがあれば復元できます。
ワードプレスの更新中は、トラブルを防ぐため、画面を閉じたり他の操作をせずに更新が終わるまで待ちましょう。
バックアップの取り方についてより簡単な方法はこちらの記事で紹介しています。
使いやすいものを選んでいただければ、と思います。


プラグインの更新作業
更新されてないプラグインがあると、管理画面の「プラグイン」メニューのところが赤く表示されます。
「プラグイン」メニューをクリック
プラグイン一覧ページが表示され、「新バージョンの【プラグイン名】が利用できます」と表示されます。
「更新」をクリックするとアップデート完了です。
「自動更新を有効化」をクリックすると、ワードプレスが自動でアップデートしてくれます。
ただ、トラブルが起きたときに気づきにくいというデメリットがありますので、私は安全なプラグインを厳選して、自動更新を有効化しています。
不要なプラグインがあると、セキュリティレベルが落ちるので、
使用していないプラグインがあれば、できるだけ削除しておきましょう。
強力なパスワードの設定
パスワードの設定はカンタンですが、とっても重要です。
万が一パスワードが外部に漏れてしまうと、ワードプレスの管理画面にアクセスされてサイトを乗っ取られるリスクがあります。
パスワードは誰にも破られない複雑なものにしましょう。



初心者の頃は、覚えやすいように自分の誕生日にしていたことがあります汗
強力なパスワードにするポイント


- 最低8文字以上長い文字列
- 大文字・小文字・数字・記号を組み合わせる
- 同じパスワードは使い回さない
- 簡単に推測できる単語や数字は使わない(NG例:12345678、abcdefghなど)
- パスワードの自動生成機能を利用する
- ①管理画面のユーザー>プロフィール>アカウント管理のページの
②【新しいパスワードを設定】ボタンをクリックすると、ランダムな文字列が表示されます。
セキュリティプラグイン
セキュリティを向上させるためにプラグインの利用がおすすめです。
私は有料テーマSWELLを使用しているので、公式サイトの「推奨プラグインと非推奨・不要・注意すべきプラグインについて」を参考にしました。



その中でも実際に自分が使って安全で使いやすいものを選んでます。
SWELLの公式サイトで案内されているセキュリティプラグインは
- Wordfence Security
- XO Security とBBQ Firewallの組み合わせ
どちらも試したのですが、使いやすさから②を使ってます。
セキュリティプラグイン設定の手順
画像
管理画面でプラグインをクリック


新規プラグインを追加をクリック


キーワード検索でXO Securityと入力して、今すぐインストールをクリック


有効化をクリック


プラグインの一覧で、XO securityの設定①をクリック


②自動更新を有効化をクリックすると自動で更新できます。
もし手動で更新する方はクリックしないでOKです。
XO Securityの設定画面へ


こちらの画面で設定していきます。
XO SecurityはXサーバーの公式サイトで、とても詳しく解説されています。
ぜひ参考にしてくださいね。
プラグインBBQを検索して、インストールします


BBQのプラグインも有効化しておきましょう。
BBQは特に設定は必要ありません。
SSLの利用
httpsになっているホームページは、通信が暗号化されている証拠です。
通信をSSLにより暗号化することを、「SSL化」と呼びます。
SSL化されたホームページでは、ユーザーさんが入力した個人情報が暗号化されるので、情報が漏れることを防ぐことができます。



ホームページが「https://〜」になっていることで、ユーザーさんに安心して使ってもらえるのです。
SSLのやり方(エックスサーバーの場合)




画像を使って説明。
WordPress管理画面の①設定>②一般
「WordPress アドレス(URL)」「サイトアドレス(URL)」の設定内容を、https://~へ変更します。
エックスサーバーの公式サイトで【Webサイトの常時SSL化のやり方】が参考になります。
他にもreCapcha導入やログイン画面URLの変更、2段階認証の設定など様々なセキュリティ対策があります。
この記事では解説を省きますが、プラグインを使ってできるので、興味のある方はチャレンジしてみましょう。
トラブル発生時の対応策
ホームページが表示されなくなるなどのトラブルが起きた時は、自分でできることとして、プラグインが原因かどうかを調べましょう。
利用しているプラグインを全て無効化してから、ホームページが表示されるかどうかを確認します。
正常に表示されたら、1つずつプラグインを有効化してどのプラグインが問題を起こしているか突き止めます。
また、全てのプラグインを無効化しても問題が解決されない場合は、プラグイン以外の原因があると絞ることができます。
一人で解決することが難しいことも多いので、レンタルサーバー会社に問い合わせるか、セキュリティの専門家を探しておくと安心です。



私はエックスサーバーを利用しているのですが、困ったときはサポートが手厚くてとても助かってます。
トラブルが解決できない時の相談先の例
- Sakura Labs(WordPressの修理屋さん)
- ココナラで「WordPress 復元」でセキュリティ対策の実績のある方を探すことができます。
迷惑メールが毎日届いて困っている方向けは以下の記事をご覧ください。


まとめ|自分でできる。基本的なワードプレスのセキュリティ管理
ワードプレスはとても便利なのですが、利用者が世界中にたくさんいるので、悪用しようと考える人もいるのです。
手間がかかると思われるかもしれませんが、トラブルが起きた時の対処のほうが大変なので、ぜひ対策をお願いします。
セキュリティ対策を以下にまとめます。
- 定期的にバックアップを取る
- ワードプレスやテーマ、プラグインのアップデートをする
- パスワードは複雑なものにする
- セキュリティ系のプラグインを入れる
- 使わないプラグインやテーマは削除する



