Webサイト全体の約43%、CMSに限れば約6割がWordPressで構築されています(W3Techs調べ)。利用者が多いということは、それだけ攻撃者の標的になりやすいということでもあります。
なかでも近年、最大の弱点となっているのがプラグインです。本記事では、2025年の脆弱性データをもとに、WordPressを安全に運用するための更新管理とバックアップの基本を整理します。
数字で見る、2025年のWordPress脆弱性
セキュリティ企業Patchstackの年次レポートによると、2025年に報告されたWordPress関連の脆弱性は11,334件にのぼり、前年(7,966件)から約42%増加しました。
まず注目すべきは、その内訳です。
| 区分 | 2025年の脆弱性に占める割合 |
|---|---|
| プラグイン | 約91% |
| テーマ | 約9% |
| WordPress本体(コア) | 年間わずか6件 |
脆弱性の大半はWordPress本体ではなく、あとから追加するプラグインやテーマに集中しています。さらに、対応の遅れも深刻です。
同レポートでは、次の実態が示されています。
- 脆弱性の公開から悪用までの時間は、中央値でわずか5時間
- 報告された脆弱性の約43%は、認証(ログイン)不要で悪用できる
- 公開された時点で約46%は、修正パッチが未提供
見つかってから対応するのでは、間に合わないのが実情です。
なぜプラグインが狙われるのか
プラグインは誰でも開発・公開できるため、品質や保守体制は一様ではありません。WP Tavernの調査によれば、公開中のプラグインの半数近くが2年以上更新されていません。開発が止まったプラグインは、脆弱性が見つかっても修正されないままです。
導入したことを忘れ、有効化したまま放置されたプラグインは、攻撃者の格好の侵入口となります。サイトの改ざん、マルウェアの混入、スパムの踏み台化といった被害の多くは、こうした古いプラグインが起点です。プラグインの追加は利便性を高める一方で、攻撃対象を広げる行為でもある点に注意が必要です。
安全な更新管理、4つの基本
脆弱性の多くは、公開後に修正版が提供されます。したがって最も効果的な防御策は、迅速かつ安全に更新することに尽きます。次の4点を徹底しましょう。
1. 自動更新と手動更新を使い分ける
セキュリティ修正が中心となる本体のマイナー更新は、自動更新に設定しておくと安心です。一方、本体のメジャー更新やプラグイン・テーマの更新は、レイアウト崩れや相性の問題を招くことがあります。可能であれば、ステージング環境(テスト用の複製サイト)で確認したうえで手動適用することをおすすめします。
2. 更新前には必ずバックアップを取る
更新に失敗しても、すぐに元へ戻せる状態を用意しておきましょう。目安は、フルバックアップを週1回・3世代程度保持し、更新頻度の高いコンテンツは日次で取得することです。これにより、万一の際の復旧が容易になります。
3. プラグインは一つずつ更新する
複数のプラグインをまとめて更新すると、不具合が生じた際に原因を特定しにくくなります。重要なサイトほど、一つずつ更新し、その都度、表示と動作を確認することが確実です。
4. 使わないプラグイン・テーマは削除する
停止(無効化)しているだけでは、脆弱性は残ったままです。使用していないものは削除し、管理対象そのものを減らしましょう。これがそのままリスクの低減につながります。
「更新したつもり」を見逃さないために
更新管理を徹底していても、自動更新の失敗、更新後の表示不具合、証明書やドメインの期限切れといった異常に、しばらく気づけないケースは少なくありません。担当者が毎日すべてのサイトを目視で確認するのは、現実的ではないためです。
そこで重要になるのが、サイトが正常に稼働しているかを外部から継続的に監視する仕組みです。私たちが提供するAppmillは、Webサイトの死活監視・応答速度・SSL証明書の有効期限・ドメインの有効期限などを、外部から自動でチェックする監視サービスです。フリープランでは最大100URLを無料・5分間隔で監視でき、導入は約3分で完了します。更新作業後の表示確認や期限切れの見落とし防止を、人手をかけずに実現できます。
更新管理でサイトを守り、外部監視で異常を早期に検知する。この両輪により、WordPressサイトは安定した運用が可能になります。まずは無料でお試しください。(料金や機能の最新情報は公式サイト https://appmill.work/ でご確認ください。)
まとめ
2025年、WordPressの脆弱性の約91%はプラグインに由来し、公開からわずか5時間で悪用が始まる状況となっています。安全を保つ鍵は、マイナー更新の自動化、メジャー更新の慎重な手動適用、更新前のバックアップ、一つずつの更新、そして不要なプラグインの削除という基本の徹底です。さらに外部からの監視を組み合わせれば、気づきにくい異常も未然に防げます。地道な運用こそが、最も確実なセキュリティ対策です。
