ACQUA JOURNAL
WordPressのセキュリティを点検するには|更新・権限・復元と担当の確認表

WordPressが今どのような状態か分からないときは、プラグインを追加したり、まとめて削除・更新したりする前に、現在の構成、使っている業務、戻す方法、確認する人を記録してください。サイトヘルスが「良好」でも、安全性のすべてを確認したことにはなりません。
この記事は、自社のホームページを兼務する経営者・担当者が、確認できる項目と実務担当へ渡す項目を分けるための手順です。制作会社の方も、顧客の更新や保守を引き継ぐ際の確認票として使えます。攻撃を受けている疑いがある場合は、通常の点検とは分けて、サーバー会社と現在の管理担当へ速やかに連絡してください。
1. 守るページと止められない業務を先に決める
会社案内が開くことに加えて、問い合わせが担当へ届くこと、予約や注文が失われないこと、更新担当が正しい内容を公開できることも運用上の目的です。必要な機能を列挙し、停止した場合の影響と確認方法を整理します。

| 対象 | 確認すること | 担当を決めること |
|---|---|---|
| 会社・サービス情報 | 主要ページと画像を閲覧できるか | 内容を確認する人 |
| 問い合わせ・予約 | 操作、送信、受信、担当の対応 | 受付と不具合時の連絡先 |
| 更新・外部連携 | 担当が更新でき、必要な連携が動くか | 権限と連携を管理する人 |
| 保存・復元 | 必要な情報の保存と取り出しができるか | 復元を承認・実施・確認する人 |
WordPress本体だけでなく、サーバー、端末、メールや外部サービスにも担当範囲があります。WordPress公式のセキュリティ案内を参考に、どの範囲を誰が管理しているかを確認してください。特定の設定ひとつでリスクがなくなるとは扱いません。
2. サイトヘルスは警告と構成の記録に使う
正規の権限で管理画面を開き、「ツール」から「サイトヘルス」を確認します。表示はWordPressの版や権限、追加機能で異なる場合があります。「ステータス」の項目を展開し、警告の文面と確認日時を控えます。「情報」ではWordPress、テーマ、プラグイン、サーバーなどの構成を確認できます。

「良好」は、実行されたテストの結果です。全コードの脆弱性診断、過去の侵入調査、顧客情報が流出していないことの証明とは区別してください。公式のサイトヘルス画面説明にある検査範囲を確認し、必要なら別の調査を依頼します。
警告が出たら、その場でPHP更新や削除を始めるのではなく、何を変更する指示か、使用中の機能に影響するか、戻せるかを確認します。PHP更新の確認項目は更新先と互換性の判断記事へ進めます。外部へ画面や情報を渡すときは、利用者情報、内部の接続先などを含まない必要部分だけを共有してください。
3. 更新とプラグイン整理は復元・試験と一組にする
本体、テーマ、プラグインについて、名称、現在の版、提供元、用途、更新通知、担当を一覧にします。使っていないように見える機能でも、フォームや独自ブロック、過去の記事、外部連携に依存している場合があります。無効化中という理由だけで一括削除しません。

更新を放置しないことと、条件を確認せずすべてを同時更新することは別です。提供元の変更情報、互換性、保存状況、作業時間、更新後に試すページを確認します。検証環境を利用できるなら、重要な機能を先に試し、本番との差を記録してください。
自動更新を使う場合も、結果の通知先と不具合時の確認担当を決めます。WordPress公式の自動更新説明に沿って、対象ごとの有効状態と利用環境を確認してください。すべてのサイトで同じ設定を推奨するものではありません。
不要な機能の用途・データ・依存関係の整理は、プラグインを残す・削除する判断手順で詳しく扱います。変更後には表示だけでなく、正規の担当が更新できるか、受付や連携が動くかも確認します。
4. 権限と認証は担当交代後も業務が残る形にする
必要な人へ必要な権限を与え、共有アカウントに依存せず、利用者と用途が分かる管理にします。管理者権限が本当に必要か、退職・外注終了した担当の入口が残っていないか、通知を受け取る連絡先が現在のものかを確認してください。

推測されにくい固有のパスワードを使い、他のサービスと使い回さないことを基本にします。二要素認証を利用するなら、現在の構成で使える方式と復旧手段、紛失時の連絡先を確かめます。認証が追加できたことだけで、不正アクセスを一定の割合で防げたとは判断しません。
ユーザー名が特定の文字列であることだけを理由に、管理者を即削除する手順は避けてください。投稿、著者表示、接続アプリ、新しい管理者が保たれるかを確認する必要があります。具体的な終了手順は退職・委託終了時のWordPress引き継ぎへ進めます。
サーバー、ドメイン、外部保存先の権限はWordPressとは別です。権限を止める対象と継続する対象を分け、変更の合意と試験結果を残します。相談の初回にパスワードを文章へ添える必要はありません。
5. バックアップは取得結果と取り出せる経路を確認する
保存設定があること、直近の取得が成功したこと、必要な状態へ戻せることは別々に確認します。WordPressのデータベースとファイル、対象外の外部業務データについて、取得時刻、保存先、保持条件、取り出せる管理者を記録してください。

バックアップを複数用意する場合も、同じ契約や同じ認証に依存していないかを確認します。保存先の障害やアカウント停止によってすべて取り出せなくなる構成では、見かけの保存数だけで備えを判断できません。
戻す前には、保存時点以降の問い合わせ、注文、記事更新が失われる範囲を確認します。試験は本番を上書きしない環境から始め、必要なページ・受付・更新の動作を確かめます。詳しい確認票はバックアップが復元できるかの判断記事を利用してください。
6. 防御設定は必要な連携と解除方法を確認して選ぶ
WAFやログイン制限などは、契約中のサーバーと追加機能の仕様、正規の利用者や連携への影響を確認して選びます。設定を増やした結果、受付や管理機能が止まる場合もあるため、変更前後を比較できる状態にします。

設定を変える前に「何を防ぐためか」「どの入口へ適用するか」「正常な送信や接続をどう試すか」「誤検知時に誰が解除するか」を決めます。リモート投稿などの連携を調べずに、特定の通信機能を一律に停止しません。
ログの通知がある場合は、担当が必要なものを確認できるか、保存期間と取り扱いが決まっているかも確認します。通知が多いから安全、通知がないから異常なしとは判断せず、収集対象と未確認を記録します。保守の全体像はWordPress保守の点検と担当表を参照してください。
7. 改ざんを疑うときは通常の点検と分けて連絡する
見覚えのない管理者、意図しない転送、知らない文章、サーバー会社からの停止通知などに気付いたら、症状、対象URL、発見日時、直前の変更、届いた通知を記録します。WordPress公式の被害時案内も参照し、サーバー会社と現在の管理担当へ速やかに連絡してください。

影響が分からないまま、ファイル削除や上書き復元を始めると、必要な証拠や直近の更新を失う場合があります。安全な端末、連絡方法、認証の変更、保全と復旧の順番は担当と相談してください。バックアップへ戻すだけで侵入の原因や外部サービスへの影響が解決したとは扱いません。
緊急受付、侵害調査、駆除、復旧の費用と時間は、利用中の契約や対象によって異なります。通常の更新・点検と同じ条件で受けられると考えず、依頼先へ対応可否と範囲を確認します。
8. 点検結果を、実施する仕事と完了条件へつなぐ
自社で確認と運用を続けられる場合は、点検票へ結果と次回の担当を残してください。実務を任せる場合は、警告だけを渡すのではなく、必要な業務、現在の構成、保存状況、変更してよい範囲を整理します。

| 依頼前に残す項目 | 合意・確認する内容 |
|---|---|
| 課題と証拠 | 対象URL、警告、症状、日時、直前の変更 |
| 守る業務 | ページ、受付、予約・決済、更新、外部連携 |
| 作業と復元 | 対象、影響、保存物、戻す担当と承認者 |
| 完了確認 | 試した機能、結果、残る警告、次の担当 |
企業・事業者の方は、企業向けWeb制作・運用と保守・更新案内から、現在の環境を調べ、必要なWordPress更新や確認を任せる範囲を相談できます。制作会社の方は、顧客との窓口、実装と保守の境界、検証・納品条件を整理し、制作会社向け実装案内へ進めます。
相談窓口には、URL、困っている状態、止められない業務、現在の担当、希望する確認内容をお知らせください。引き受ける作業、費用、頻度、連絡方法は個別に確認して合意します。独立した脆弱性診断、侵害調査・駆除、常時監視、緊急復旧を一律に確約する案内ではありません。
「良好」や更新完了だけで点検を終えてよいですか?
確認した項目と、その後に試した業務を記録してください。確認範囲外のもの、残った警告、次に調べる担当も明らかにすると、担当交代後に同じ確認をやり直す負担を減らせます。
支援後はどのような状態を目指しますか?
必要な情報と業務が保たれ、変更した内容と確認結果、権限、保存・復元の担当、残課題が説明できる状態です。設定の数や点検項目の消化数ではなく、自社が必要な更新を続け、不具合時に次の行動を選べることを確認します。