第554回:放置されるWordPress運用に潜むリスクと対策、代替案としてのWixという選択肢
Épisode Ép. 554 32 min 33s

第554回:放置されるWordPress運用に潜むリスクと対策、代替案としてのWixという選択肢

De Webコンサルタント中山陽平の「中小企業を強くするWebマーケティングラジオ」 ラウンドナップ・Webコンサルティング 代表 中山陽平

ラウンドナップWebコンサルティングの中山陽平です。

この記事のまとめ

このページでは、WordPressサイトを「作ったまま放置」してしまうことのリスクと、その対策、そして代替案としての Wix という選択肢についてお話しします。内容を先にざっくりまとめると、次のようになります。

  • WordPress自体はとても優れたCMS(Content Management System)で、きちんと運用できるなら積極的に使う価値がある
  • ただし「入れたら終わり」ではなく、日々のアップデートやプラグイン管理など、継続的なメンテナンスが前提になっている
  • メンテナンスを怠ると、サイトだけでなくお客さま側にも被害が出るセキュリティリスクが現実的に存在する
  • WordPressを選ぶなら、サーバー代+月々の保守費+数年ごとのPHPバージョンアップ費用まで含めてトータルコストを考える必要がある
  • 「自分たちだけで守りきる自信がない」場合は、保守を外部に任せるか、そもそも Wix などのホスティング込みサービスに切り替えるという選択肢がある
  • 2025年3月時点で、セキュリティや運用に不安が強いなら、代替案としてまず検討してほしいのが Wix(有料のオンラインサービスで、バージョンアップなどはサービス側が行ってくれる)
  • 今、自分のサイトが何で動いているか分からない場合は、まずそこを確認することが最優先になる

ここから先は、ポッドキャストでお話しした内容をベースに、できるだけそのままの温度感で整理しながら、順番を入れ替えつつ読みやすい形にしていきます。

はじめに:WordPressサイト運用のモヤモヤ

「とりあえずWordPressで作ってもらったけれど、その後ほとんど触れていない」「メンテナンスって聞くけれど、正直あまり分からないまま放置している」 そんな状態になっているサイトは、実はかなり多いです。

問い合わせをいただいてサイトの中を見てみると、

  • WordPress本体のバージョンがかなり古いまま
  • プラグインが何年もアップデートされていない
  • 管理画面に入ると更新通知が大量に溜まっている

といった状態で止まっているケースは、決して珍しくありません。

この記事では、そのような「なんとなく不安だけれど、何をどう考えればよいか分からない」というモヤモヤを、リスクと対策、代替案という3つの切り口で整理していきます。

WordPressは便利でコスパの良いCMS。ただし「メンテナンス前提」

なぜWordPressがよく選ばれるのか

まず前提として、私はWordPressはきちんと運用されていれば本当に素晴らしいソフトウェアだと思っています。 実際、うちで制作・納品しているサイトのうち、感覚的には7〜8割がWordPressベースです。

WordPressが選ばれる大きな理由は、だいたい次のようなところです。

  • 本体が無料で使えるオープンソース
  • Movable Type など他のCMSと比べても、圧倒的なシェアと情報量がある
  • プラグインを入れることで、昔なら何十万・何百万かかったような機能も低コストで実現しやすい
  • 制作会社側から見ても、構築・拡張のしやすさという意味でメリットが大きい

こういった背景もあって、「コストを抑えたい」「自分たちで更新したい」という相談をいただいたときに、WordPressを選ばれることはとても多いですし、私自身も条件が合えば積極的に提案しています。

ただし「入れたら終わり」ではなく「守って育てるもの」

一方で、便利さの裏には必ず注意点があります。WordPressの場合、その一番大きなポイントが、 作って終わりではなく、日々のメンテナンスが前提になっているということです。

ここがあいまいなまま、

  • 初期費用が安いから
  • コスト削減になると聞いたから

という理由だけでWordPressを選んでしまうと、あとからセキュリティリスクと運用コストの両面で「こんなはずでは」となりやすいところがあります。

放置されたWordPressに実際に起きていること

週に100件以上の脆弱性が報告される世界

「WordPressは脆弱性が多い」「セキュリティが心配」という話を、漠然と耳にされたことがあるかもしれません。 ただ、どれくらいの頻度で問題が見つかっているのかまでは、あまりイメージしづらいですよね。

WordPress向けのセキュリティプラグインとして有名な Wordfence(ワードフェンス) は、運営会社が週次で 「Weekly WordPress Vulnerability Report」 というレポートを出しています。 そこでは、ある週だけでも100件を超える脆弱性が報告されていることがあります。

その中には、

  • 「あまり深刻ではないもの」
  • 「サイトの乗っ取りやデータ流出につながり得る、重大・重要なもの」

が混ざっていて、重大〜重要クラスのものだけでもざっくり4分の1程度を占める週もあります。

さらにポイントなのは、

  • すぐにプラグイン側やWordPress本体側で対策パッチが出るものもあれば
  • しばらく対応されないものもある

ということです。 つまり、毎日きちんとアップデートしていたとしても、ある程度の期間は脆弱な状態にさらされてしまう可能性があるということになります。

これはWordPressに限らず、サーバーにインストールして使うあらゆるソフトウェアに共通する話ではありますが、それだけ「放置してよいものではない」ということだけは、ぜひ押さえておいてもらえればと思います。

よくある攻撃パターン 5つ

具体的な専門用語は覚える必要はありませんが、どんなことが起き得るのかをイメージしやすくするために、代表的なものを5つだけ挙げておきます。

  1. XSS(Cross Site Scripting)クロスサイトスクリプティング
    コメント欄やお問い合わせフォームなど、ユーザーが入力できる場所を通じて、本来は入ってはいけないスクリプト(プログラム)を仕込まれてしまう攻撃です。 そのページを見た人が、意図せず怪しいサイトに飛ばされたり、望まない処理を自動的に実行させられたりする可能性があります。
  2. CSRF(Cross Site Request Forgery)クロスサイトリクエストフォージェリ
    こちらは、ユーザーが気づかないうちに別のサイトに対する不正な操作が行われてしまう攻撃です。 例えば、ログイン中の別サービスに対して勝手に設定変更や投稿などを行われてしまう、といったイメージです。
  3. ミッシングオーソリゼーション(認可漏れ)による情報閲覧
    本来はログインしている人だけ、あるいは特定の権限がある人だけが見られるはずの画面やファイルが、外部からも見えてしまう状態になるケースです。 例えば、社内用の在庫管理画面やレポート画面、お客さまの情報を扱う画面が外から丸見えになってしまう、といったイメージです。
  4. SQL(Structured Query Language)インジェクション
    SQLは、データベースを操作するための言語の名前です。 ここに悪意のある命令文を紛れ込ませることで、データベースの中にあるお客さま情報などを盗み出されてしまう可能性があります。 いわゆる「顧客情報の流出」としてニュースになるケースでよく問題になる攻撃です。
  5. 認証バイパス(ログインをすり抜ける攻撃)
    本来はログインしないと触れないはずの機能や管理画面に、ログインをすり抜けて入られてしまうような脆弱性もあります。 これが起きると、管理者権限を乗っ取られてマルウェアをアップロードされるなど、被害が一気に重くなります。

こうした攻撃は、サイトの中だけで完結するものではありません。 皆さん自身のサイトだけでなく、そのサイトにアクセスしてくれたお客さま側にも被害を与えてしまう可能性があるということを、まずは知っておいてもらえれば十分です。

メンテナンスをさぼると何が起きるか

実際の現場でよく見かけるのは、次のようなパターンです。

  • 見せるつもりのないファイルや情報が外から見えてしまう
  • データベースの中身を覗かれ、顧客情報が盗まれる
  • 管理者権限を乗っ取られ、マルウェアを仕込まれる
  • コメント欄やフォーム経由で、怪しいサイトへのリンクを大量に貼られる
  • 訪問者が、気づかないうちに他サイトへの攻撃に加担させられる

ここまで来ると、単に「自分たちのサイトが止まって困る」という話では済まず、お客さまや取引先に迷惑をかけるレベルの問題になります。

実際、うちにも年に何件か、「何かおかしい」「変な表示が出る」といったご相談が入りますが、発生後の対応はかなり大変です。 復旧作業に時間も費用もかかりますし、完全に元どおりに戻せないケースもあります。

その意味でも、「何か起こってから考える」のではなく、「起こる前にどこまで備えるか」を決めておくことが大事だと感じています。

更新とプラグイン管理の考え方

理想は「毎日アップデート」

WordPress本体もプラグインも、開発元は継続的にアップデートを提供してくれています。 そのため、基本的なスタンスとしては、

  • WordPress本体・プラグインともに、できる限り最新版に保つ
  • 最低でも1日1回はアップデートがないか確認する

という運用が理想です。

ただ現実には、皆さんご自身でそこまで細かく見るのはなかなか難しいと思います。 更新ボタンを押すだけでは済まず、テーマや他のプラグインとの相性チェックなども必要になることがあります。

プラグインは「最小限+信頼できるもの」だけに

もう一つ大事なのがプラグインの扱いです。 便利な無料プラグインはたくさんありますが、その中には

  • 制作者がほとんどメンテナンスしていないもの
  • 最終更新が何年も前のままのもの

も少なくありません。

そのため、よく言われるように、

  • プラグインは「どうしても必要な最小限」にする
  • 重要でリスクも高い領域は、有料プラグインでサポートを受ける
  • 最終更新が古すぎるものは、できるだけ使わない
  • 自分で実装できるものは、プラグインに頼らず自作する

といった方針を取るのが現実的です。

ここも、単に「無料だから助かる」で終わらせず、「このプラグインは今後もちゃんと面倒を見てもらえそうか」という視点を持っておくと、トラブルをだいぶ減らせます。

現実的なコスト:サーバー代・保守費・PHPバージョンアップ

WordPressは「無料で使える」というイメージが強いのですが、実際に運用していくには、次のようなコストが発生します。

サーバー費用

レンタルサーバーの料金は規模や性能によってかなり幅がありますが、

  • 小規模なサイトであれば、月額500〜1,500円程度
  • ある程度アクセスがあり、リソースに余裕を持ちたい場合は、月額1,500〜5,000円程度

といったゾーンに収まることが多い印象です。

日々の保守・メンテナンス費用

ここが見落とされがちな部分です。 制作とセットで「運用・保守」を解説している会社もあれば、「保守だけの契約は受けていない」という会社もあります。

感覚的には、

  • 制作やコンサルティングとセットであれば、月額1〜2万円台で保守まで含めているケースもある
  • メンテナンス単体だけで依頼しようとすると、月額5万円以上かかることもあり、そもそも受けていない会社も多い

といったところです。

単体の保守が高くなりやすい理由はシンプルで、

  • 責任範囲が広い
  • 毎日サイトの状態をチェックし、更新作業を行う必要がある

という意味で、人件費や工数がそれなりにかかるからです。

数年ごとのPHPバージョンアップ費用

もう一つ、あまり意識されていないのが

Discussion de la communauté

Aucune publication pour l’instant

Soyez le premier à lancer la conversation sur 第554回:放置されるWordPress運用に潜むリスクと対策、代替案としてのWixという選択肢