サイトが増えたら見直すセキュリティ|更新・権限・バックアップ・使わないサイト

【PR】この記事には広告が含まれています。

手順の確認日:2026年10月6日(画面や仕様は、この日に公式のマニュアルで確かめました)

WordPress のサイトが2つ、3つと増えると、更新するものも、気をつけるところも、そのぶん増えていきます。

WordPress 公式は、セキュリティとは危険を「なくす」ことではなく「減らす」ことだと説明しています。そして、いちばん大事なのは、本体と、入れているプラグイン・テーマを新しく保つことだとしています。

この記事では、WordPress 公式、IPA(情報処理推進機構)、JPCERT/CC の資料をもとに、見直したいところを順番にまとめます。

この記事でできるようになること

  • 更新の点検の目安と、使わないプラグイン・テーマ・サイトの片づけ方が分かる
  • フォルダとファイルの権限(パーミッション)の目安と、公開しないファイルの置き方が分かる
  • バックアップを「両方・別の場所・何日分か」でとる理由が分かる

※手順は、公式のマニュアルと、このブログを動かしているサーバーでの作業の記録をもとにしています。サーバーの会社や契約によって、画面や名前がちがうことがあります。

作業の順番

  1. 更新を止めないための点検の目安
  2. 使わないプラグイン・テーマ・サイトを片づける
  3. フォルダとファイルの権限を見直す
  4. 公開しないファイルは、公開フォルダに置かない
  5. バックアップは「両方」「別の場所」「何日分か」
  6. つまずきやすいところ
  7. ふりかえり

更新を止めないための点検の目安

WordPress 公式は、古い版(バージョン)の WordPress にはセキュリティの更新が出ないので、いつも最新の版にしておくよう書いています。プラグインも、いつも更新しておくよう書いています。JPCERT/CC は、2016年の注意喚起で、次の項目を定期的に点検するよう呼びかけています。

点検すること 目安
使っている製品の版が最新か(プラグインなどの追加の機能もふくむ) 数週間〜1か月に1回くらい
サーバーのファイルが書きかえられたり、勝手に作られたりしていないか(ファイルの一覧やバックアップとくらべる) 1週間に1回くらい
ログインIDとパスワード(使い回しや、推測しやすいものがないか) 1年に1回くらい

サイトが多いときは、WP-CLI(コマンドで WordPress を操作する道具)を使うと、版の確認をまとめてできます(続きの作業の記事)。

使わないプラグイン・テーマ・サイトを片づける

WordPress 公式は、使っていないプラグインは削除するよう書いています。IPA も、不要になったアプリケーションは削除し、不要になったウェブサイトは閉じるよう呼びかけています。使っていないものは、次のコマンドで一覧にできます。

wp plugin list --status=inactive
wp theme list --status=inactive --format=csv

テーマは、サイトヘルス(管理画面の「ツール」→「サイトヘルス」)の点検が、使っていないものは消し、WordPress の既定のテーマ・いま使っているテーマ・その親テーマは残すようすすめています。選んだテーマに問題があると、WordPress は自動で既定のテーマを使うからです。消す前には、バックアップをとります。

なお、「検索エンジンがサイトをインデックスしないようにする」設定は、サイトへのアクセスをふさぐものではありません(公式)。作りかけのサイトも、更新の対象に入れておきます。

フォルダとファイルの権限を見直す

権限(パーミッション)は、ファイルやフォルダを「読む・書きかえる・動かす」ことを、だれに許すかの設定です。755 のような3けたの数字で、左から「持ち主」「グループ」「そのほかの人」の権限を表します。

WordPress 公式は、多くのサーバー会社が使う「PHP がファイルの持ち主として動く方式(suexec)」での数字を示しています。カラフルボックスのマニュアルとならべます。

対象 WordPress 公式 カラフルボックスのマニュアル
フォルダ 755 か 750 775 または 705
ファイル 644 か 640 644 または 604(HTML・画像ファイル)
wp-config.php 440 か 400 書かれていない
777 アップロード用のフォルダにも使わない 書かれていない

フォルダの数字がちがいます。公式は 775 を「既定よりゆるい」設定の例としてあげています。一方で、カラフルボックスの「SSLが発行されない」ときのマニュアルは、ドキュメントルートを「755」にするよう書いています。権限はサーバーによってちがう(公式)ので、どちらにするかはサーバー会社に確かめます。

wp-config.php は、データベースにつなぐ情報などを書いた、いちばん大事なファイルの1つです。公式は、作られたときの 644 のままにしておくのは危ない、と書いています。

ススの環境では

このブログを動かしているサーバーでは、wp-config.php の権限を 600 にしています。WordPress 公式がすすめているのは、400 か 440 です。

600 は持ち主だけが読み書きできる設定で、公式のページの設定例にもあります。権限をまちがえるとサイトが表示されなくなることもあるので、変えるときは、1つずつ確かめながら作業しましょう。

公開しないファイルは、公開フォルダに置かない

IPA は、設定ファイルや個人情報など、重要な情報が入ったファイルは、公開するファイルとは別に、インターネットから見られない場所に置くよう呼びかけています。データベースを書き出したファイル(.sql)や作業用のファイルは、公開フォルダ(ドキュメントルート:そのドメインで公開するファイルを置くフォルダ)の外に置くか、いらなければ消します。

置かないのが1つ目の守りで、.htaccess(フォルダごとにサーバーの設定を変えるファイル)で読めなくするのは2つ目の守りです。WordPress 公式は、.htaccess が使えるサーバーなら、次をファイルのいちばん上に書いて、wp-config.php を見に来た人をこばむ例を出しています。

<Files "wp-config.php">
Require all denied
</Files>

気をつけたいのは、.htaccess で「ドット(.)で始まるものを全部ふさぐ」書き方です。SSL 証明書を出す Let’s Encrypt は、HTTP-01 という確かめ方では、http://ドメイン/.well-known/acme-challenge/ の下に置いたファイルを読みに来ます。/.well-known/ もドットで始まるので、まとめてふさぐと、証明書の発行や更新が通らなくなるおそれがあります。カラフルボックスも、.htaccess に不要な記述があると、SSL 証明書が発行されない場合があるとしています。

バックアップは「両方」「別の場所」「何日分か」

WordPress 公式は、サイトを元どおりにするには、データベースとファイルの両方が必要だとし、データベースは更新の前に毎回とるよう書いています。

  • 両方:データベースと、ファイル(テーマ・プラグイン・画像・wp-config.php など)
  • 別の場所:少なくとも3〜5個を、サーバー、クラウド、自分のパソコンなどに分けて置く
  • 何日分か:被害に気づくのが遅れても、その前のバックアップから立て直せるようにする

サーバー会社の自動バックアップもあります。カラフルボックスは1日1回、ファイルとデータベースの過去14日分を残していますが、確実な保全を約束するものではないので、必要なデータは自分でもとるよう書いています。WordPress 公式も、ときどき手でもとって、自動のしくみが動いているか確かめるようすすめています。

ススの環境では

このブログを動かしているサーバーでは、大事なサイトのデータベースを、毎日自動でバックアップしています。残しておくのは30日分です。

つまずきやすいところ

  • 使っていないテーマを消すとき、既定のテーマまで消していないか
  • フォルダを 777 にしていないか
  • wp-config.php の権限が、作られたときの 644 のままになっていないか
  • .sql などのファイルを、公開フォルダに置いたままにしていないか
  • .htaccess で、/.well-known/ までふさいでいないか
  • インデックスしない設定にしたサイトを、更新の対象から外していないか

ふりかえり

サイトが増えたら、更新の点検、使わないものの片づけ、権限、ファイルの置き場所、バックアップを見直します。IPA も、対策は定期的に確かめる必要があるとしています。JPCERT/CC の目安を参考に、くり返し点検しましょう。

確かめた公式マニュアル(2026年10月6日確認)

タイトルとURLをコピーしました