【PR】この記事には広告が含まれています。
手順の確認日:2026年10月6日(画面や仕様は、この日に公式のマニュアルで確かめました)
WordPress のサイトが増えると、管理画面に1つずつログインして版(バージョン)を確かめたり、更新したりするだけで時間がかかります。そこで役に立つのが、WordPress をコマンドで操作できる道具「WP-CLI」です。
IPA(情報処理推進機構)は2026年7月22日、WordPress の脆弱性(ぜいじゃくせい:ソフトの弱点)について注意喚起を出しました。自動更新が効いていなかったり、更新に失敗していたりする可能性もあるとして、版が上がっているかを確かめるよう呼びかけています。
この記事では、WP-CLI の公式のドキュメントにあるコマンドだけを使って、版の確認、更新の前のバックアップ、更新、そして、いくつものサイトにまとめて動かす方法を、順番に見ていきます。
この記事でできるようになること
- WP-CLI で、サイトごとの WordPress の版と、更新があるかどうかを確かめられる
- 更新の前にデータベースを公開フォルダの外へ書き出し、本体とプラグインを更新できる
- –path とエイリアスを使って、いくつものサイトに同じコマンドを動かせる
※手順は、公式のマニュアルと、このブログを動かしているサーバーでの作業の記録をもとにしています。サーバーの会社や契約によって、画面や名前がちがうことがあります。
作業の順番
- WP-CLIを動かす前に、使うPHPを確かめる
- サイトの版と、更新があるかを確かめる
- 更新の前に、データベースを公開フォルダの外へ書き出す
- 本体とプラグインを更新する
- いくつものサイトに、まとめて動かす
- つまずきやすいところ
- ふりかえり
WP-CLIを動かす前に、使うPHPを確かめる
WP-CLI は、WordPress をコマンドで操作するための道具です。公式は、管理画面でできる作業のどれにも、同じことをするコマンドを用意するのを目標にしています。レンタルサーバーでは、SSH(サーバーに安全につないで、文字で操作するしくみ)でつないで使います。
動かすには、PHP 7.2.24 以上が必要です。WP-CLI がどの PHP で動いているかは、次のコマンドで確かめます。
wp cli info
「PHP binary」が使っている PHP の場所、「PHP version」がその版です。公式の説明には、コマンドで使う php.ini(PHP の設定ファイル)は、ふつう Web のものとは別だ、とも書かれています。ちがう PHP を使う方法は、公式のインストールの説明にあります。
ススの環境では
このブログを動かしているサーバーでは、WordPress の本体も、WP-CLI で公式から日本語版を取ってきています。ただ、何も指定せずにコマンドを動かしたときの PHP の版(7.4)が、サイトで使っている PHP の版(8.3)とちがっていました。そのため WP-CLI は、PHP の版を指定して動かしています。
サイトの版と、更新があるかを確かめる
まずは、いまの様子を見るコマンドです。公式のクイックスタートの例のように、WordPress のフォルダに移ってから動かします(外から動かすときは、あとで説明する –path を使います)。
wp core version
wp core check-update
wp plugin list
| コマンド | わかること |
|---|---|
wp core version |
WordPress の版 |
wp core check-update |
新しい版があるか(あれば一覧が出る) |
wp plugin list |
プラグインの一覧と、更新があるか(update の列が available なら、ある) |
自動更新にまかせているつもりでも、版の数字を見れば、更新もれに気づけます。
更新の前に、データベースを公開フォルダの外へ書き出す
WordPress の公式の説明は、データベース(記事やコメントなどをしまう所)を定期的に、そして更新の前には毎回バックアップするよう書いています。WP-CLI では wp db export で、wp-config.php の接続情報を使い、データベースの中身をファイル(.sql)に書き出せます。
書き出す先は、公開フォルダ(ドキュメントルート:そのドメインで公開するファイルを置くフォルダ)の外にします。中に置くと、外から読まれるおそれがあるからです。IPA も、重要な情報が入ったファイルは、インターネットから見られない場所に置くよう呼びかけています。
wp db export /home/ユーザー名/backup/example.com.sql --path=/home/ユーザー名/public_html/example.com
書き出す先のフォルダ(例では backup)は、先に作っておきます。公式の説明は、バックアップをちがう場所にも置くよう書いているので、自分のパソコンなどにもコピーします。サイトを元どおりにするには、ファイルのバックアップも必要です。
本体とプラグインを更新する
公式の説明では、WordPress 3.7 からは多くのサイトで、小さな更新とセキュリティの更新が自動で入ります。ただし、大きな機能の更新は、管理画面のボタンを押して自分で始める必要があります。WP-CLI では、次の順番で更新します。
- データベースを書き出しておく(前の章)。
- プラグインの更新を、–dry-run(見るだけの指定)で先に見る。
- 本体を更新する。何も指定しないと最新の版になる。小さな更新だけなら –minor を付ける。
- データベースの更新の手続きを動かす。–dry-run を付けると、版をくらべるだけになる。
- 更新があるプラグインを全部更新する。外したいものは –exclude= で指定できる。
- サイトと管理画面が、ふつうに表示されるかを見る。
wp plugin update --all --dry-run
wp core update
wp core update-db
wp plugin update --all
手で更新する公式の手順でも、ファイルを新しくしたあと、必要ならデータベースを新しいコードに合わせて更新します。
いくつものサイトに、まとめて動かす
どのサイトに動かすかは、--path で WordPress のフォルダを指定します。–path は、どのコマンドにも使える共通の指定です。
wp core version --path=/home/ユーザー名/public_html/example.com
wp core version --path=/home/ユーザー名/public_html/example.net
サイトが多いなら、エイリアス(WordPress の置き場所につける短い呼び名)を、設定ファイル(~/.wp-cli/config.yml など)に登録します。まとめた「グループ」も作れます。
@site1:
path: /home/ユーザー名/public_html/example.com
@site2:
path: /home/ユーザー名/public_html/example.net
@both:
- @site1
- @site2
登録したものは wp cli alias list で確かめられます。グループの名前で動かすと、入っているサイトに同じコマンドが動きます。登録した全部に動かす「@all」もあります。
wp cli alias list
wp @both core check-update
公式の説明では、エイリアスには path のほかに、つなぎ先(ssh)や url なども書けます。上の例は、サーバーにつないだあと、サーバーの中で使う形です。
ススの環境では
このブログを動かしているサーバーでは、2026年10月6日、短い時間に何度も SSH でつないだら、一時的に接続を切られました。いくつものサイトをまとめて作業するときは、1回の接続の中で順番に動かすようにしています。
つまずきやすいところ
- wp cli info で、コマンドが使う PHP の版を確かめたか
- wp db export の書き出し先が、公開フォルダの外になっているか
- 更新の前に、データベースを書き出したか(ファイルのバックアップも別にあるか)
- 本体を更新したあと、wp core update-db を動かしたか
- –path やエイリアスの path が、そのサイトのフォルダを指しているか
ふりかえり
WP-CLI なら、いくつものサイトの版の確認、更新、データベースの書き出しを、管理画面を開かずに行えます。まず wp cli info で PHP を確かめ、更新の前には毎回、データベースを公開フォルダの外へ書き出しましょう。
確かめた公式マニュアル(2026年10月6日確認)
- WordPress.org「Quick Start(WP-CLI Handbook)」
- WordPress.org「Installing(WP-CLI Handbook)」
- WordPress.org「Config(WP-CLI Handbook)」
- WordPress.org「Running Commands Remotely(WP-CLI Handbook)」
- WordPress.org「wp cli info」
- WordPress.org「wp core version」
- WordPress.org「wp core check-update」
- WordPress.org「wp plugin list」
- WordPress.org「wp db export」
- WordPress.org「wp core update」
- WordPress.org「wp core update-db」
- WordPress.org「wp plugin update」
- WordPress.org「wp cli alias list」
- WordPress.org「Backups」
- cPanel「Create a New Domain」
- WordPress.org「Updating WordPress」
- IPA(情報処理推進機構)「WordPressの脆弱性対策について(CVE-2026-60137、CVE-2026-63030:wp2shell)」
- IPA(情報処理推進機構)「安全なウェブサイトの運用管理に向けての20ヶ条 〜セキュリティ対策のチェックポイント〜」
