【PR】この記事には広告が含まれています。
手順の確認日:2026年10月6日(画面や仕様は、この日に公式のマニュアルで確かめました)
WordPress のサイトが2つ、3つと増えると、更新するものも、気をつけるところも、そのぶん増えていきます。
WordPress 公式は、セキュリティとは危険を「なくす」ことではなく「減らす」ことだと説明しています。そして、いちばん大事なのは、本体と、入れているプラグイン・テーマを新しく保つことだとしています。
この記事では、WordPress 公式、IPA(情報処理推進機構)、JPCERT/CC の資料をもとに、見直したいところを順番にまとめます。
この記事でできるようになること
- 更新の点検の目安と、使わないプラグイン・テーマ・サイトの片づけ方が分かる
- フォルダとファイルの権限(パーミッション)の目安と、公開しないファイルの置き方が分かる
- バックアップを「両方・別の場所・何日分か」でとる理由が分かる
※手順は、公式のマニュアルと、このブログを動かしているサーバーでの作業の記録をもとにしています。サーバーの会社や契約によって、画面や名前がちがうことがあります。
作業の順番
- 更新を止めないための点検の目安
- 使わないプラグイン・テーマ・サイトを片づける
- フォルダとファイルの権限を見直す
- 公開しないファイルは、公開フォルダに置かない
- バックアップは「両方」「別の場所」「何日分か」
- つまずきやすいところ
- ふりかえり
更新を止めないための点検の目安
WordPress 公式は、古い版(バージョン)の WordPress にはセキュリティの更新が出ないので、いつも最新の版にしておくよう書いています。プラグインも、いつも更新しておくよう書いています。JPCERT/CC は、2016年の注意喚起で、次の項目を定期的に点検するよう呼びかけています。
| 点検すること | 目安 |
|---|---|
| 使っている製品の版が最新か(プラグインなどの追加の機能もふくむ) | 数週間〜1か月に1回くらい |
| サーバーのファイルが書きかえられたり、勝手に作られたりしていないか(ファイルの一覧やバックアップとくらべる) | 1週間に1回くらい |
| ログインIDとパスワード(使い回しや、推測しやすいものがないか) | 1年に1回くらい |
サイトが多いときは、WP-CLI(コマンドで WordPress を操作する道具)を使うと、版の確認をまとめてできます(続きの作業の記事)。
使わないプラグイン・テーマ・サイトを片づける
WordPress 公式は、使っていないプラグインは削除するよう書いています。IPA も、不要になったアプリケーションは削除し、不要になったウェブサイトは閉じるよう呼びかけています。使っていないものは、次のコマンドで一覧にできます。
wp plugin list --status=inactive
wp theme list --status=inactive --format=csv
テーマは、サイトヘルス(管理画面の「ツール」→「サイトヘルス」)の点検が、使っていないものは消し、WordPress の既定のテーマ・いま使っているテーマ・その親テーマは残すようすすめています。選んだテーマに問題があると、WordPress は自動で既定のテーマを使うからです。消す前には、バックアップをとります。
なお、「検索エンジンがサイトをインデックスしないようにする」設定は、サイトへのアクセスをふさぐものではありません(公式)。作りかけのサイトも、更新の対象に入れておきます。
フォルダとファイルの権限を見直す
権限(パーミッション)は、ファイルやフォルダを「読む・書きかえる・動かす」ことを、だれに許すかの設定です。755 のような3けたの数字で、左から「持ち主」「グループ」「そのほかの人」の権限を表します。
WordPress 公式は、多くのサーバー会社が使う「PHP がファイルの持ち主として動く方式(suexec)」での数字を示しています。カラフルボックスのマニュアルとならべます。
| 対象 | WordPress 公式 | カラフルボックスのマニュアル |
|---|---|---|
| フォルダ | 755 か 750 | 775 または 705 |
| ファイル | 644 か 640 | 644 または 604(HTML・画像ファイル) |
| wp-config.php | 440 か 400 | 書かれていない |
| 777 | アップロード用のフォルダにも使わない | 書かれていない |
フォルダの数字がちがいます。公式は 775 を「既定よりゆるい」設定の例としてあげています。一方で、カラフルボックスの「SSLが発行されない」ときのマニュアルは、ドキュメントルートを「755」にするよう書いています。権限はサーバーによってちがう(公式)ので、どちらにするかはサーバー会社に確かめます。
wp-config.php は、データベースにつなぐ情報などを書いた、いちばん大事なファイルの1つです。公式は、作られたときの 644 のままにしておくのは危ない、と書いています。
ススの環境では
このブログを動かしているサーバーでは、wp-config.php の権限を 600 にしています。WordPress 公式がすすめているのは、400 か 440 です。
600 は持ち主だけが読み書きできる設定で、公式のページの設定例にもあります。権限をまちがえるとサイトが表示されなくなることもあるので、変えるときは、1つずつ確かめながら作業しましょう。
公開しないファイルは、公開フォルダに置かない
IPA は、設定ファイルや個人情報など、重要な情報が入ったファイルは、公開するファイルとは別に、インターネットから見られない場所に置くよう呼びかけています。データベースを書き出したファイル(.sql)や作業用のファイルは、公開フォルダ(ドキュメントルート:そのドメインで公開するファイルを置くフォルダ)の外に置くか、いらなければ消します。
置かないのが1つ目の守りで、.htaccess(フォルダごとにサーバーの設定を変えるファイル)で読めなくするのは2つ目の守りです。WordPress 公式は、.htaccess が使えるサーバーなら、次をファイルのいちばん上に書いて、wp-config.php を見に来た人をこばむ例を出しています。
<Files "wp-config.php">
Require all denied
</Files>
気をつけたいのは、.htaccess で「ドット(.)で始まるものを全部ふさぐ」書き方です。SSL 証明書を出す Let’s Encrypt は、HTTP-01 という確かめ方では、http://ドメイン/.well-known/acme-challenge/ の下に置いたファイルを読みに来ます。/.well-known/ もドットで始まるので、まとめてふさぐと、証明書の発行や更新が通らなくなるおそれがあります。カラフルボックスも、.htaccess に不要な記述があると、SSL 証明書が発行されない場合があるとしています。
バックアップは「両方」「別の場所」「何日分か」
WordPress 公式は、サイトを元どおりにするには、データベースとファイルの両方が必要だとし、データベースは更新の前に毎回とるよう書いています。
- 両方:データベースと、ファイル(テーマ・プラグイン・画像・wp-config.php など)
- 別の場所:少なくとも3〜5個を、サーバー、クラウド、自分のパソコンなどに分けて置く
- 何日分か:被害に気づくのが遅れても、その前のバックアップから立て直せるようにする
サーバー会社の自動バックアップもあります。カラフルボックスは1日1回、ファイルとデータベースの過去14日分を残していますが、確実な保全を約束するものではないので、必要なデータは自分でもとるよう書いています。WordPress 公式も、ときどき手でもとって、自動のしくみが動いているか確かめるようすすめています。
ススの環境では
このブログを動かしているサーバーでは、大事なサイトのデータベースを、毎日自動でバックアップしています。残しておくのは30日分です。
つまずきやすいところ
- 使っていないテーマを消すとき、既定のテーマまで消していないか
- フォルダを 777 にしていないか
- wp-config.php の権限が、作られたときの 644 のままになっていないか
- .sql などのファイルを、公開フォルダに置いたままにしていないか
- .htaccess で、/.well-known/ までふさいでいないか
- インデックスしない設定にしたサイトを、更新の対象から外していないか
ふりかえり
サイトが増えたら、更新の点検、使わないものの片づけ、権限、ファイルの置き場所、バックアップを見直します。IPA も、対策は定期的に確かめる必要があるとしています。JPCERT/CC の目安を参考に、くり返し点検しましょう。
確かめた公式マニュアル(2026年10月6日確認)
- WordPress.org「Hardening WordPress」
- WordPress.org「Security(WordPress Hosting Handbook)」
- WordPress.org「Changing File Permissions」
- WordPress.org「Editing wp-config.php」
- WordPress.org「Backups」
- WordPress.org「WP_Site_Health::get_test_theme_version()」
- WordPress.org「Site Health screen」
- WordPress.org 日本語「表示設定画面」
- WordPress.org「wp plugin list」
- WordPress.org「wp theme list」
- IPA「安全なウェブサイトの運用管理に向けての20ヶ条 〜セキュリティ対策のチェックポイント〜」
- JPCERT/CC「注意喚起「サイバー攻撃に備えてWebサイトの定期的な点検を」」
- cPanel「Create a New Domain」
- Apache HTTP サーバ「Apache チュートリアル: .htaccess ファイル」
- Let’s Encrypt「Challenge Types」
- カラフルボックス「パーミッションの設定方法」
- カラフルボックス「無料独自SSLにおいてSSL証明書が発行されない」
- カラフルボックス「自動バックアップからの復元方法」
