個人のWordPressでやる最小限。5つだけ
大企業の話ではなく、自分のサイトの話にします。

この記事の結論
- 狙われるのは規模ではなく、放置されているかどうか
- 5つやれば、よくある侵入はほぼ止まる
- 持っている個人情報を減らすのが最後の砦
- 狙われるのは規模ではなく、放置されているかどうか
- 5つやれば、よくある侵入はほぼ止まる
- 持っている個人情報を減らすのが最後の砦
相次ぐ公表は大企業の話に見える。だが、同じ手口は個人のサイトにも来る。やることを5つに絞る。
なぜ小さいサイトが狙われるのか
- 自動化された巡回が無差別に試す
- 更新されていないものが見つかりやすい
- 侵入後は、別の攻撃の踏み台に使える
- 管理者が気づくまでの時間が長い
3つ目が目的になる。データが目当てとは限らない。
1. 更新を止めない
総務省も手口に「OSやソフトウェアの脆弱性」を挙げている。
- WordPress本体を自動更新にする
- テーマとプラグインも自動更新にする
- 使っていないプラグインは停止ではなく削除する
- テーマも使っていないものを削除する
3つ目が要点だ。停止していても、ファイルは置かれたままになる。
2. 管理者アカウントを固くする
- ユーザー名を
adminにしない - 長い固有のパスワードにする
- 多要素認証を入れる
- 使っていない管理者アカウントを消す
4つ目を忘れやすい。制作時に作った誰かのアカウントが残っていることがある。
3. ログイン画面を守る
総当たり攻撃への備えだ。
- 失敗回数の制限を入れる
- ログインURLを変える
- 海外からのアクセスを制限する
- XML-RPCを使っていないなら止める
1つ目が基本だ。何度でも試せる状態をなくす。
4. 控えを別の場所に取る
- サーバーとは別の場所に保存する
- データベースとファイルの両方
- 複数の世代を残す
- 戻せることを試す
1つ目が肝心だ。同じサーバーの中の控えは、一緒にやられる。
5. 持っている個人情報を減らす
IPAの注意喚起も「保有情報の再点検」と「不要情報の削除」を挙げている。
- 問い合わせフォームの送信内容が溜まっていないか
- 何年分あるか数える
- 残す期間を決める
- 古いものを消す
2つ目で驚くことが多い。数年分が全部データベースに入っている。
フォームの保存をやめる選択
- メールで受け取るだけにする
- データベースに保存しない設定にする
- 保存するなら期限を決めて自動で消す
1つ目が最も単純だ。サイトが破られても、そこには何も無い。
やらなくていいこと
手を広げすぎると続かない。
- セキュリティ系プラグインを何個も入れる
- 設定の意味が分からないまま強化する
- ファイルの権限を手探りで変える
1つ目は重くなり、衝突する。1つに絞る。
見ておくもの
- ユーザー一覧に知らない名前が無いか
- プラグイン一覧に入れた覚えのないものが無いか
- 投稿に書いた覚えのない記事が無いか
- サイトの表示に知らないリンクが無いか
月に1回見れば十分だ。侵入されると、たいていここに痕跡が出る。
借りているサーバーの機能
- 海外アクセスの制限
- ログイン試行の制限
- WAF(攻撃の遮断)
- 自動バックアップ
プラグインを増やすより、サーバー側の機能を先に使うほうが軽い。
外部サービスの棚卸し
IPAが「網羅的な洗い出し」と書いている部分だ。
- 解析、広告、フォーム、メール配信、CDN
- それぞれに何を渡しているか
- 使っていないものを外す
個人のサイトでも、外部サービスは5つ以上あることが多い。
破られた場合にやること
- サイトを一時的に閉じる
- 控えから戻す前に、侵入経路を塞ぐ
- パスワードを全部変える(サーバー、DB、管理画面)
- 個人情報が関わるなら、報告の要否を確認する
2つ目を飛ばすと同じ経路でまた入られる。
個人情報が関わる場合
- 不正アクセスによる漏えいは、件数にかかわらず報告の対象になりうる
- 問い合わせフォームの内容も個人データになりうる
- 個人事業主も対象
「小さいから関係ない」とはならない。持っていれば対象だ。
今日やる順番
- 使っていないプラグインとテーマを削除する
- 管理者アカウントの一覧を確認する
- フォームの保存件数を数える
- 控えが別の場所にあるか確認する
1つ目は5分で終わる。いちばん費用対効果が高い。
まとめ
- 更新を止めない。使わないものは削除する
- 管理者を固め、使っていないアカウントを消す
- ログインの試行回数を制限する
- 控えは別の場所に。戻せることを試す
- 持っている個人情報を減らす
狙われるのは規模ではない。放置されているかどうかだ。
あわせて読む
- アカウントの棚卸し。退職者と共用と連携を止める — 使っているサービスとアカウントの棚卸し
- 侵入されたと分かった日。最初の1時間でやること — 破られたと分かった場合の初動
出典
- 情報処理推進機構「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html
- 総務省「国民のためのサイバーセキュリティサイト」不正アクセスとは?https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/basic/risk/07/
- 個人情報保護委員会「漏えい等報告・本人への通知の義務化について」https://www.ppc.go.jp/news/kaiseihou_feature/roueitouhoukoku_gimuka/
報告義務の要否は個別の事情で変わる。この記事は法的な助言ではない。
関連記事
RELATED
自社は破られていない。それでも漏れた企業が並んだ
IDCフロンティア、Commune、委託先のPC。2026年秋は経路が共通していました。
「漏えいしたおそれ」は何を意味しているのか
公表文の言い回しには意味があります。読み分け方を整理します。
情報は出ていない。それでも1週間止まった組織がある
京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。