「ホームページは何年も前に作ったまま」
「WordPressの更新通知が出ているけれど、壊れそうなので触っていない」
「ホームページを作った会社とは、もう付き合いがない」

中小企業のホームページを管理していると、このようなケースは決して珍しくありません。
ホームページが普通に表示されていれば、
「今のところ問題なく動いているから大丈夫」
と思ってしまいがちです。
しかし、WordPressはパソコンやスマートフォンと同じように、継続的なアップデートや管理が必要なシステムです。
古いWordPressやプラグインをそのまま使い続ければ、発見された脆弱性が残り、Webサイトの改ざんや不正アクセスにつながる可能性があります。
⚠️ 「小さな会社だから大丈夫」とは限りません
サイバー攻撃は、大企業だけを狙うものではありません。脆弱性のあるWebサイトを機械的に探し、自動的に攻撃するケースもあります。
今回は、セキュリティの専門家・徳丸浩氏へのインタビューで紹介された「Webサイトを守る4つの基本対策」を参考にしながら、中小企業がWordPressサイトを運営する際に確認しておきたいポイントを7つに整理して紹介します。
🔐 「小さな会社だから狙われない」は通用しません

「うちは小さな会社だから、わざわざハッカーに狙われることはないでしょう」
そう考える方もいるかもしれません。
しかし、サイバー攻撃は必ずしも攻撃者が特定の会社を選び、人間が一社ずつホームページを確認して攻撃するものではありません。
💡 インターネット上にある脆弱なWordPressやプラグインを自動的に探し、攻撃するケースもあります。
そのため、
- 会社の知名度が低いから安全
- ホームページへのアクセスが少ないから安全
- 地方の小さな会社だから安全
とは限りません。
WordPress本体だけでなく、テーマやプラグイン、サーバー、管理するパソコンまで含めて適切に管理しておくことが重要です。
🛡️ 中小企業が確認したいWordPressセキュリティ7項目
まずはこの7項目です👇
- 信頼できるレンタルサーバーを使う
- WordPress本体を古いまま放置しない
- プラグインを入れすぎない・放置しない
- パスワードを使い回さない
- 退職者・以前の制作会社のアカウントを確認する
- 管理用パソコンも最新状態にする
- 万一に備えてバックアップを取る
① 🏢 信頼できるレンタルサーバーを利用する

最初に確認したいのが、WordPressを設置しているレンタルサーバーです。
現在はAWSやGoogle Cloudなど、高度なクラウドサービスも利用できます。
ただし、自由度が高いサービスほど、OSやサーバーソフトウェアなどを自分たちで適切に管理しなければならない場合があります。
✅ 社内に専門のサーバー管理者がいない
↓
✅ サーバー会社側で管理してもらえる環境を選ぶ
社内にサーバー管理を専門に担当する人がいない中小企業であれば、無理に高度な環境を構築するより、セキュリティ対策やサーバー管理を事業者側で行ってくれる大手レンタルサーバーの方が管理しやすい場合があります。
「高機能」よりも「自社で安全に管理できるか」が重要です。
② 🔄 WordPress本体を古いまま放置しない

WordPressの管理画面を開いたとき、
という表示を見たことはないでしょうか。
更新するとホームページが壊れそうで、
😨 「触らない方が安全なのでは?」
と考える方もいます。
しかし、WordPressの更新には新機能の追加だけではなく、セキュリティ上の問題を修正する目的もあります。
一方、WordPressの大きなバージョンアップについては、利用しているテーマやプラグインとの互換性を確認したうえで、バックアップを取って更新するなど慎重な運用が必要になる場合があります。
③ 🧩 プラグインを入れすぎない・放置しない
WordPressには便利なプラグインが数多くあります。
- お問い合わせフォーム
- SEO対策
- バックアップ
- セキュリティ
- 画像圧縮
- SNS連携
など、簡単に機能を追加できるのがWordPressのメリットです。
しかし、便利だからと次々追加していくと、管理する対象も増えていきます。
⚠️ プラグインが増えると確認項目も増えます
- WordPress本体との互換性
- プラグイン同士の競合
- 開発・更新が停止していないか
- 脆弱性が発見されていないか
特に注意したいのが、
「停止してあるから、そのまま残しておいても大丈夫」
という考え方です。
今後使う予定がないプラグインであれば、必要性を確認したうえで整理しましょう。
④ 🔑 WordPressのパスワードを使い回さない

WordPressの管理画面にログインするパスワードも重要です。
特に危険なのが、
同じパスワードを使い回すこと
です。
どこか一つのサービスから認証情報が漏れた場合、同じメールアドレスとパスワードを使って別サービスへのログインを試される可能性があります。
長くランダムなパスワードを、すべて自分で覚える必要はありません。
🔐 パスワード管理の基本
✅ 長いパスワードを使う
✅ サービスごとに別のパスワードにする
✅ パスワード管理ツールを活用する
✅ 利用できる場合は多要素認証・二要素認証を設定する
⑤ 👤 退職した社員・以前の制作会社のアカウントを確認する
これは中小企業のホームページで意外に見落としやすいポイントです。
WordPressの「ユーザー」を確認すると、
😲 「この人、何年も前に辞めている……」
🤔 「この管理者、誰だろう?」
😨 「昔の制作会社の管理者アカウントが残っている……」
ということがあります。
特に「管理者」権限を持つアカウントは非常に大きな権限を持っています。
WordPressだけでなく、次のアカウントも確認してみましょう。
- WordPress
- レンタルサーバー
- ドメイン管理
- FTP
- Googleアカウント
- Googleビジネスプロフィール
- Facebook・Instagram・XなどのSNS
⑥ 💻 ホームページを管理するパソコンも更新する
WordPressだけ最新にしておけば安心、というわけではありません。
ホームページを管理しているパソコンがマルウェアなどに感染し、保存されているログイン情報が盗まれてしまえば、WordPress側をしっかり管理していても不正ログインにつながる可能性があります。
💻 管理用PCでも確認!
☑ Windows Updateを長期間止めない
☑ macOSを適切にアップデートする
☑ Chrome・Edge・Safariなども更新する
☑ 不審なメールの添付ファイルを開かない
☑ 怪しいソフトをインストールしない
高価なセキュリティ製品を導入することだけが対策ではありません。
普段使っているパソコンを適切に更新・管理することも、Webサイトを守る重要なセキュリティ対策です。
⑦ 💾 万一に備えてバックアップを取る

そして、アポロン7として特に付け加えたいのが、
どれだけセキュリティ対策をしても、トラブルの可能性を完全にゼロにすることはできません。
WordPressのアップデートで不具合が発生することもあれば、操作ミスで必要なデータを消してしまうこともあります。
🛡️ 問題を起こさない対策
+
💾 問題が起きても戻せる対策
この両方を考えることが重要です。
WordPressの場合は、
- データベース
- テーマ
- プラグイン
- アップロードした画像
など、復旧に必要なデータがあります。
⚠️ 「バックアップしているから安心」にも注意
バックアップが同じサーバーの中にしか存在しない場合、サーバー自体に重大なトラブルが発生すると、バックアップまで影響を受ける可能性があります。
重要なサイトでは、サーバーとは別の場所にもバックアップを確保することを検討しましょう。
🔄 WordPressの更新は「全部自動」か「全部手動」ではありません

ここは特に誤解されやすいところです。
必ずしもそうではありません。
ホームページによって、
- 使用しているテーマ
- 使用しているプラグイン
- 独自カスタマイズ
- EC機能
- 予約システム
- 外部サービスとの連携
など、環境が異なるからです。
重要なのは、
❌「何でも自動更新」
でもなく、
❌「怖いから全部止める」
でもなく、
⭕ サイトの環境に合わせて管理すること
です。
✅ まずは、この7項目を確認してみてください
☑ 信頼できるレンタルサーバーを利用している
☑ WordPressを長期間古いバージョンのまま放置していない
☑ 不要なプラグインが大量に残っていない
☑ WordPressのパスワードを他サービスと使い回していない
☑ 退職者や以前の制作会社の管理者アカウントが残っていない
☑ ホームページを管理するPCも定期的に更新している
☑ WordPressのバックアップを取り、復旧できる状態になっている
1つでも、
「どうなっているかわからない」
という項目があれば、一度確認してみることをおすすめします。

🏢 「ホームページは表示されているから大丈夫」とは限りません
WordPressのセキュリティ対策というと、難しい専門知識や高価なセキュリティ製品が必要だと思われがちです。
しかし、まず重要なのは基本的な管理を継続することです。
特に中小企業では、
👤 ホームページを作った担当者が退職した
🏢 制作会社との契約が終わった
💻 更新方法を知っている人が社内にいない
🔄 WordPressの管理画面を何年も開いていない
といった理由から、ホームページがいつの間にか「誰も管理していない状態」になっていることがあります。
🔧 WordPressの管理、困っていませんか?
アポロン7では、ホームページ制作だけでなく、WordPressの更新・バックアップ・プラグイン管理など、公開後の運用・管理についてもサポートしています。
「更新ボタンが出ているけれど押していいかわからない」
「今のホームページが安全な状態なのかわからない」
という段階でも構いません。
社内にWeb担当者・IT担当者がいない企業様も、お気軽にアポロン7へご相談ください。
📌 まとめ|派手な対策より「基本を続ける」ことが重要

WordPressのセキュリティ対策で、まず確認したいのは次の7項目です。
- 信頼できるレンタルサーバーを利用する
- WordPressを古い状態で放置しない
- 不要なプラグインを整理する
- パスワードを使い回さない
- 不要な管理者アカウントを残さない
- 管理用PCも最新状態にする
- バックアップを確保する
🔐 セキュリティ対策で大切なのは、
特別なことを一度やることではなく、
基本的な管理を継続することです。
「自社のWordPressがどんな状態なのかわからない」という場合は、まず現在のWordPress・テーマ・プラグイン・バックアップ・管理者アカウントなどを確認するところから始めてみましょう。
