2026年9月22日
2026年9月22日
WordPressのセキュリティチェックリスト完全版
はじめに
ウェブサイトのセキュリティは、特にWordPressのような広く使用されている動的なコンテンツ管理システムでは、非常に重要です。この記事では、WordPressサイトを堅牢で安全なものにするためのステップとコマンドライン手順について詳しく説明します。
重要なポイント
- 最新のソフトウェア: 定期的にソフトウェアを更新し、脆弱性を防ぐ
- 強力なパスワード: サイト管理者やデータベースアクセス用のパスワードは、複雑で定期的に変更すべきです。
- 外部ソースからの侵入防止: 脅威からサイトを保護するためのフロントエンドとバックエンドの設定
症状・背景
このテーマが必要になる主な場面:
- <サイトが攻撃を受けた>
- <データベースやファイルが不正に変更された>
- <ユーザー情報を含む脆弱性があった>
- <パフォーマンス低下によりセキュリティリスクが高まった>
手順・設定方法
ステップ1: WordPressの最新バージョンへのアップデート
# WordPressの最新バージョンを確認する
wp core version --allow-root
# 現在のWordPressインストールが最新であることを確認します
wp core update --allow-root
# プラグインとテーマも更新しましょう
wp plugin update-all --allow-root
wp theme update-all --allow-root
ステップ2: 不要なユーザーとプラグインを削除
# 管理者以外のすべてのユーザーを一覧表示する
wp user list --role=author,contributor,subscriber
# 不要なユーザーを削除(ユーザーアイデンティフィケータIDを指定)
wp user delete <user_id> --allow-root
# インストールされている全てのプラグインの一覧を表示
wp plugin list --status=active,deactivated
# 不要なプラグインを無効化または削除する
wp plugin deactivate <plugin_name>
wp plugin delete <plugin_name>
ステップ3: ファイルとディレクトリの権限設定
# WordPressの基本ファイルとディレクトリの所有者を確認し、適切に変更します
chown -R www-data:www-data /var/www/html/wordpress
# 権限を再セット(通常のユーザー:読み取り専用;ウェブサーバー:読み取り・書き込み可能)
find . -type f -exec chmod 640 {} \;
find . -type d -exec chmod 750 {} \;
# wp-config.phpファイルと.htaccessをrootに所有
chown root:www-data /var/www/html/wordpress/wp-config.php
chmod 640 /var/www/html/wordpress/wp-config.php
ステップ4: 適切なログイン保護とセキュリティーフィルターの設定
# ブラックリストやIPフィルタリングを有効化(WAFまたは.htaccess経由)
nano /var/www/html/wordpress/.htaccess
# 通常は次のように追加します:
Order Deny,Allow
Deny from <悪意のあるIP>
注意事項
- 最新のセキュリティ情報: WordPress.orgや信頼できるサードパーティのソースから定期的に情報を入手し、適用すべき修正を確認する。
- バックアップ作成: 重要なデータは定期的にバックアップを作成しておきましょう。
- セキュリティ上の注意: 設定変更前には必ずテスト環境で試すことをお勧めします。また、不特定多数のユーザーにアクセスさせないよう、ファイルとディレクトリの権限を適切に設定しましょう。
- パフォーマンス/運用上の注意: セキュリティ強化は通常パフォーマンスに影響を与えるため、最適なバランスを見つけることが重要です。
まとめ
1. 定期的な更新: WordPressとそのプラグインの最新バージョンを使用します。
2. 余分なアクセス権を削除: 不要なユーザーおよびプラグインを取り除きましょう。
3. 権限設定: ファイルとディレクトリの所有者と権限を適切に設定します。
4. ログイン保護: ログインページへのアクセス制御やIPベースのフィルタリングを導入します。
関連記事: