WordPressサイトを運営していると、「セキュリティ対策をした方がいい」と分かっていても、何から始めればよいか迷いやすいです。
プラグインを入れれば安心なのか、パスワードを変えれば十分なのか、サーバー側の設定まで見るべきなのか。最初から全部を完璧にしようとすると、かえって手が止まります。
結論から言うと、WordPressのセキュリティは「入口を減らす」「古いものを放置しない」「戻せる状態を作る」の3つから始めるのが安全です。
この記事では、初心者が最初に確認したいWordPressセキュリティの基本を、7つの対策に分けて整理します。難しいサーバー設定ではなく、今日の管理画面で確認しやすい順番を中心にします。
先に結論:セキュリティは完璧ではなくリスクを減らす作業
WordPressのセキュリティは、「これを入れれば絶対に大丈夫」というものではありません。
WordPress公式のHardening WordPressでも、セキュリティはリスクをゼロにするものではなく、使える対策を組み合わせて全体の危険を減らす考え方として説明されています。
最初に目指すべきなのは、攻撃されにくくし、問題が起きても戻せる状態にしておくことです。
そのためには、ログイン、更新、不要な機能、バックアップ、サーバー、監視を分けて見ると整理しやすくなります。

1. 管理者アカウントを増やしすぎない
最初に見るべきなのは、WordPressにログインできる人と権限です。
使っていない管理者アカウント、昔の外注先アカウント、役割が分からないユーザーが残っていると、ログインできる入口が増えます。必要な人だけを残し、投稿だけでよい人は編集者や投稿者にするなど、権限を分けておきましょう。
| 確認する場所 | 見ること | 判断 |
|---|---|---|
| ユーザー一覧 | 管理者が何人いるか | 必要最小限にする |
| 古いユーザー | 今も使っているか | 不要なら削除または権限変更 |
| パスワード | 推測されにくいか | 弱ければ変更する |
2. パスワードと二段階認証を見直す
ログイン対策では、まず強いパスワードを使うことが基本です。サイト名、名前、誕生日、単語だけのパスワードは避けます。
可能であれば、二段階認証も検討してください。特に管理者アカウントは、パスワードだけに頼らない方が安全です。
3. WordPress本体・テーマ・プラグインを古いままにしない
古いWordPress本体、テーマ、プラグインは、不具合や脆弱性の入口になりやすい部分です。
ただし、更新ボタンを一気に押すのはおすすめしません。更新前にバックアップを取り、重要なページやフォームを確認できる時間を確保してから進めます。
安全な更新手順は、WordPress更新のやり方|本体・テーマ・プラグインを安全にアップデートする手順で詳しく整理します。
4. 使っていないテーマ・プラグインを削除する
停止中のプラグインや使っていないテーマも、残し続けると管理対象になります。
不要なものは、バックアップを取ったうえで削除しましょう。ただし、何のために入れたか分からないプラグインをいきなり消すと、表示、フォーム、計測、広告に影響することがあります。
整理前には、WordPressプラグインを減らす方法|重いサイトを安全に整理するチェックリストも参考にしてください。

5. バックアップを「あるはず」で終わらせない
セキュリティ対策で見落としやすいのが、バックアップです。
サーバーに自動バックアップがあるとしても、保存期間、復元範囲、復元料金、データベースが含まれるかはサービスによって違います。
「いつの状態に戻せるか」「誰が戻すか」「戻す前に何を確認するか」まで決めておくと、トラブル時の判断が早くなります。
バックアップの基本は、WordPressバックアップの取り方|更新前に戻せる状態を作る基本手順で詳しく整理します。
6. サーバーとSSLの状態も確認する
WordPressだけを見ても、セキュリティは完結しません。サーバー、PHP、SSL、バックアップ、ログイン制限など、サーバー側の機能も関係します。
SSLが有効か、管理画面に警告が出ていないか、古いPHPを使っていないか、サーバー側のバックアップや復元機能が分かるかを確認しましょう。
サーバー環境そのものが古い、管理しづらい、復元方法が分からない場合は、WordPressのレンタルサーバーを見直すべきタイミング|移行前に確認したい7つの判断基準もあわせて確認してください。
7. 作業記録と異変に気づく仕組みを残す
セキュリティ対策は、一度設定して終わりではありません。
いつ更新したか、どのプラグインを止めたか、バックアップをどこに残したかを記録しておくと、不具合が出たときに原因を切り分けやすくなります。

よくある質問
セキュリティプラグインを入れれば十分ですか?
十分とは言い切れません。プラグインは補助になりますが、弱いパスワード、古いプラグイン、バックアップなし、不要な管理者アカウントが残っている状態では、基本対策が抜けています。
初心者が最初にやるなら何からですか?
管理者アカウントの確認、強いパスワード、バックアップの確認、不要なプラグイン整理から始めるのが現実的です。難しいサーバー設定より、まず管理画面でできることを固めましょう。
まとめ:まず入口を減らし、戻せる状態を作る
WordPressセキュリティの基本は、特別な技術よりも日々の管理にあります。
- 管理者アカウントを必要最小限にする
- 強いパスワードと二段階認証を検討する
- 本体、テーマ、プラグインを古いまま放置しない
- 不要なテーマ・プラグインを削除する
- バックアップの保存先と復元方法を確認する
- SSL、PHP、サーバー側の復元機能を見る
- 更新や変更の記録を残す
不安を感じたら、新しい対策を増やす前に「ログインできる人」「古いもの」「戻せる準備」の3つを確認してください。
公式情報を確認したい場合は、WordPress公式のHardening WordPressも参考になります。