WordPressプラグインはサイトを危険にする?脆弱性の原因と安全なプラグインの選び方
現在、WordPress公式ディレクトリには56,000以上のプラグインが登録されています。しかし、これはすべてのプラグインがあなたのWordPressサイトへの潜在的なセキュリティ脅威だということを意味するのでしょうか?
冒頭から脅かすようで恐縮ですが、WordPressは最もハッキングされやすいCMS(コンテンツ管理システム)であり、その脆弱性の多くはプラグインに起因しています。実際、WPScan脆弱性データベースによると、WordPressの脆弱性全体のうち約23%がプラグインによるもの(テーマはわずか3%)です。サイト構築を始めたら、セキュリティ対策は最優先で取り組むべき課題の一つです。懸念すべき要素は数多くありますが、WordPressプラグインもその一つなのでしょうか?
本記事では、プラグインが本当にサイトを脆弱にするのか、詳しく掘り下げて解説します。
サイトを脆弱にする要因とは?
WordPressサイトを安全にするための第一歩は、そもそも何が脆弱性を生み出すのかを特定し、どのリスクを排除すべきかを把握することです。ここでは、脆弱性を引き起こす代表的な要因をいくつかご紹介します。
- 弱いパスワード – 2017年に最も多く使われていたパスワードは「123456」と「password」でした。強力なパスワード(8文字以上、数字や記号を含める、アカウントごとに使い分けるなど)を作成することは、セキュリティの鉄則です。
- 質の低いコーディング – スキルや経験の不足、時間の制約、テスト不足など、さまざまな要因によって、開発者はコーディング中にミスをしたり、機能面ばかりに注力してセキュリティをおろそかにしたりすることがあります。
- 更新の怠り – アップデートには通常、セキュリティパッチやバグ修正が含まれており、最新の最適な状態を保てるようにしてくれます。古いままの環境は攻撃を受けやすくなります。
- 安全性の低いプラグインとテーマ – プラグインやテーマは、WordPressの脆弱性の主要な原因の一つです。更新されていない、未熟な開発者によって作られている、最新のWordPressバージョンと互換性がないなど、さまざまな形で脆弱性をもたらします。

プラグインが安全かどうかを見極める方法
プラグインは脆弱性の原因になり得るため、「悪意あるハッカーへの入り口」とならないものを選ぶことが重要です。前述の通り、WordPressプラグインディレクトリには50,000以上のプラグインがあり、ウェブ上のあちこちでさらに多くのプラグインが配布されています。では、どれが安全に使えるのかを見分けるにはどうすればよいのでしょうか?新しいプラグインを使う前に確認すべきチェックリストを作成しました。
信頼できる提供元から入手する
プラグインは必ず信頼できるソースからダウンロードしましょう。例:WPMayorのような人気があり信頼性の高い情報サイトを活用して、評判の良いプラグインを見つけましょう。

有効インストール数を確認する
多くのユーザーにインストールされているプラグインは、その人気の高さを示す良い指標になります。チェックリストの他の項目と合わせて見れば、ユーザー満足度のおおよその目安にもなるでしょう。例:最も人気のあるWordPress SEOプラグイン「Yoast SEO」は、現時点で500万以上の有効インストール数を誇ります。

評価・レビューをチェックする
評価が高いということは、インストールしたユーザーが実際に満足しており、深刻な問題が起きていない可能性が高いことを意味します。さらに確実にするために、レビューコメント欄(あれば)を確認し、ユーザーが何を気に入り、何を不満に思っているのかを把握するのもおすすめです。例:「Slider Revolution」はWordPressのベストセラープラグインの一つで、平均評価4.79を獲得しており、安心して選べる候補といえます。

最新アップデートの状況を確認する
更新が定期的にリリースされているか、直近のアップデートが最近のものであるかを必ず確認しましょう。確認方法はいくつかありますが、通常はプラグインの公式サイトにリリース履歴の日付などの重要な情報が掲載されているセクションがあります。例:「Caldera Forms」はアップデート後に記事を公開し、新機能や修正内容、現行バージョンに関する情報を発信しています。

最新WordPressバージョンとの互換性
プラグインは最新版のWordPressと互換性があるべきです。確認方法の一つは、wordpress.orgで対象のプラグインを検索することです。例:「WooCommerce」プラグインはWordPress 4.7以降と互換性があり、当時の最新版である4.9.8までテスト済みでした。

サポート体制の有無
プラグインにサポート窓口があるかどうかの確認は非常に重要です。開発者がユーザーの声を大切にし、支援したいと考えていることの大きな証だからです。例:「BlogVault」はウェブサイト上で見つけやすく使いやすいチケットシステムと充実したドキュメントを備えています。

他プラグインとの相性(コンフリクト)
プラグインが他のプラグインと競合しないか確認しましょう。コメント欄やユーザーレビューで苦情がないかチェックできます。また、プラグイン作者が互換性のあるプラグイン名を明記していることもよくあります。互換性の問題は、理想のサイト運営における重大な障害になり得ます。例:「WPML」には専用の互換性チームがあり、さまざまなWordPressテーマやプラグインとの完全な互換性を保証しています。

ドキュメントの充実度
ドキュメントには通常、機能の詳細な説明やチュートリアル、リリースノートなど、役立つ重要な情報が含まれています。例:「Visual Composer」は、初心者向けにも開発者向けにも高く評価されるドキュメントと動画チュートリアルを備え、定期的に更新されています。

セキュリティスキャンを実施する
どうしても不安な場合は、セキュリティスキャンにかけてみましょう。例:最高峰のWordPressセキュリティプラグインの一つが「MalCare」です。マルウェアの検出、古いソフトウェアの特定、ブラックリスト登録状況の確認、サイトのクリーンアップや強化策の実施をサポートしてくれます。

注意すべきプラグインの調べ方
チェックリストとは別に、安全でない、または脆弱性があると指摘された特定のプラグインも存在します。それらは古くなっていたり、多数の脆弱性を抱えるバージョンだったりする場合があります。そこで、WordPress環境の安全性に関する最新情報を確認できるウェブサイトがあります。危険なプラグインのリスト、個別の脆弱性とその対応状況(修正済みかどうか)、深刻な脆弱性を含むプラグインのバージョンなど、重要な情報が掲載されています。
以下のリソースをチェックしてみましょう。
- exploit-db – 「公開されたエクスプロイトと対応する脆弱なソフトウェアのアーカイブ」。
- cvedetails – セキュリティ脆弱性データベース。
- pluginvulnerabilities – プラグインの脆弱性から多角的に守ってくれるサービス。
データを守るにはどうすればいい?
どんなにサイトが安全だと感じていても、攻撃者がより賢かったり、データに干渉する新しい手法を見つけたりする可能性は常にあります。これを防ぐために検討すべき重要な対策が2つあります。定期的な更新とバックアップです。これはWordPressセキュリティのマントラとも言うべきもので、サイトを守るために最低限行うべきことです。
定期的なアップデート
2017年には、ハッキングされたWordPressサイトの39.3%が古いバージョンのままでした。つまり、更新を怠った環境はサイトを余計に脆弱にするということです。少し安心材料として、2016年にはこの割合が61%でしたが、だからといってWordPressを古いまま放置してよいわけではありません。

脆弱性を持つのはWordPressコアだけではありません。前述の通り、ハッキングの大きな原因はプラグインやテーマの脆弱性です。アップデートが提供されている場合、それはセキュリティ上の脆弱性が発見され、開発者が次のリリースで修正したことを意味しているかもしれません。更新を見逃すことは、攻撃者に脆弱性を突いてサイトをハッキングする機会を与えることにつながります。

バックアップ
残念ながら、ほとんどの人はデータを失い復元できなくなって初めて、バックアップの重要性に気づきます。ホスティングのトラブル、アップデート時の不具合、日常的なハッキング攻撃など、サイトをバックアップすべき理由は数多くあります。
こうした理由で全データを失うケースは決して珍しくなく、復元は可能だとしても長く骨の折れる作業になることがあります。データを失わず、簡単に復元できることを常に確実にする最良の解決策は、言うまでもなく定期的なバックアップです。
頻繁なバックアップ(できれば1日1回)が推奨されていることを考えると、手間がかかるように思えるかもしれませんが、このプロセスを大幅に簡単かつ迅速にしてくれるサービスもあります。
結局、プラグインは安全なのか?
結論として、WordPressサイトのセキュリティはあなた自身の取り組み次第です。サイトを脆弱にする要因は数多くあり、確かにプラグインもその一つですが、すべてはセキュリティプラグインを選ぶ際の判断と、サイト全体のセキュリティへの向き合い方にかかっています。サイトをしっかり守るためにできるシンプルなステップがあります。安全なプラグインを選び、すべての環境を最新に保ち、定期的にバックアップすれば、心配することは何もありません。
あなたはWordPressサイトでプラグインに関連するセキュリティ問題に遭遇したことはありますか?ぜひコメント欄でお聞かせください!
投稿者について: Irma Edite Girupnieceは動画制作のプロフェッショナルで、いつか宇宙飛行士になれると今でも信じています。
-
サイトを安全に保つための 5 つのベスト WordPress セキュリティ プラグイン (サプライズ ボーナス 1 つ)
WordPress セキュリティ プラグインは、紛らわしい WordPress の必需品の聖杯です。 それがまさにこの記事を書いた理由です。この記事で得られる内容: 真の保護を提供する最も強力なセキュリティ プラグイン WordPress 用の最もお財布に優しいセキュリティ プラグイン 最高の無料 WP セキュリティ プラグイン あまり推奨されていないいくつかの佳作 価値のない非常に人気のあるプラグイン 今のところ、飛び込んでみることをお勧めします。向こう側でお会いしましょう。 TL;DR: すべてのベースをカバーする WordPress セキュリティ プラグインを探している場合は
-
WordPressサイトを守る最強ウイルス対策プラグイン5選(ボーナス1つ付き)
はじめに:WordPressセキュリティプラグイン選びの難しさWordPressのウイルス対策プラグインは、「何を選べばいいのか分からない必須ツール」の代表格です。だからこそ、この記事では以下の内容をまとめました。本当に効果的な保護を提供する最強のセキュリティプラグインコストパフォーマンスに優れたWordPressセキュリティプラグイン無料で使える優秀なWPセキュリティプラグインあまりおすすめできない「参考記載」レベルのプラグイン人気は高いが、実は価値がないと言えるプラグインそれでは早速、詳しく見ていきましょう。要点(TL;DR): マルウェア検知・駆除、WordPressハードニング、ログイ