ワードプレスは危ない?見れない時の対処とセキュリティ更新|神戸

ワードプレスのサイトが見れない、表示がおかしい、なんとなく危ない気がする。ウェスタナは原因の切り分けから復旧・更新・再発防止までを一社で対応します。神戸・六甲アイランドから関西一円へ、お電話(078-891-6922)でも受け付けています。
ワードプレスそのものが危険なのではなく、更新が止まった状態で運用され続けていることが危険性の正体です。攻撃の入口はほとんどが既知の脆弱性で、対策は「直せる状態を保つこと」に尽きます。
症状が出ている方は次の見出しから、まだ何も起きていない方は「ワードプレスは本当に危ないのか」からお読みください。
取引先から「サイトが変なページに飛ぶ」と連絡が来た。管理画面に入れない。検索結果に警告が出ている。あるいは、何も起きてはいないけれど、ワードプレスの更新を何年も放置していることが急に気になった。このページには、そのどちらかの状態で辿り着く方がほとんどだと思います。
先に結論を書いておきます。症状が出ている場合は、自己流でファイルを触る前に手を止めてください。症状が出ていない場合は、管理画面のバージョン番号を見るところから始めてください。この記事では、その判断の根拠と、直すまでの道筋を順に説明します。

神戸・大阪・関西一円/遠隔対応可
サイトが見れない状態なら、
触る前にご連絡ください
自己流の削除や巻き戻しは、侵入経路の痕跡を消してしまうことがあります。
被害状況の診断から復旧・再発防止まで、ウェスタナが一社で対応します。
📞 電話で相談する
078-891-6922
✉ 緊急復旧・セキュリティ対策を見る
フォームは24時間受付
お急ぎの場合は、フォーム本文の冒頭に【急ぎ】とご記入ください。
ワードプレスが見れない・様子がおかしい時、まず症状で危険度を判断する
「見れない」と一口に言っても、サーバーの一時的な不調で数分後に戻るものから、すでに改ざんが実行されているものまで幅があります。原因を推測する前に、いま出ている症状を次の表に当てはめてください。
| 危険度 | 当てはまる症状 |
|---|---|
| 緊急 (即座に対応) | 見覚えのない詐欺サイトや別サイトに自動転送される/検索結果に「このサイトは安全ではありません」と表示される/管理画面にログインできない状態が続く/閲覧者から「怪しいページが出る」と連絡が来た |
| 高リスク (24時間以内推奨) | 表示速度が以前より極端に遅くなった/サーバーに見覚えのないファイルやフォルダがある/管理画面に知らない管理者アカウントが増えている/自社ドメイン宛の不審なメールが急増した |
| 予防対策 (1週間以内) | ワードプレスやプラグインを半年以上更新していない/セキュリティ対策のプラグインを入れていない/管理者パスワードが単純/定期的なバックアップを取っていない |
緊急・高リスクに当てはまる場合、自己判断でファイルを削除したりバックアップから巻き戻したりしないでください。侵入経路の痕跡が消え、同じ入口から再侵入されます。
症状ごとの初動についてはホームページ(ワードプレス)がおかしい時の対処法|緊急復旧ガイドで詳しく扱っています。真っ白な画面、500エラー、管理画面のループなど、攻撃以外の原因も含めて切り分けたい方はそちらをどうぞ。

ワードプレスは本当に危ないのか
「ワードプレスは危ない」「セキュリティが弱い」という言い方をときどき聞きます。半分は正しく、半分は誤解です。
狙われやすいのは、欠陥が多いからではなく数が多いから
W3Techsの調査では、2026年7月時点でワードプレスは世界のウェブサイト全体の約41%、CMSを使っているサイトに限れば約59%を占めています。国内でも企業サイトの多くがワードプレスです。攻撃する側から見れば、ひとつ攻撃手法を確立すれば大量のサイトに同じ手が使えるということになります。標的にされる理由は、ソフトの出来ではなく母数の大きさです。
そして報告される脆弱性の大半は、ワードプレス本体ではなくプラグインとテーマに由来します。数万点が公開されている拡張機能のなかには、開発が止まったもの、作りの粗いものが混ざります。入口はそこに開きます。
ただし、本体側にも深刻なものは出る
頻度は低いものの、本体に重大な脆弱性が見つかることもあります。2026年7月には、認証もログインも不要で第三者が任意のコードを実行できる可能性のある問題(通称 wp2shell、CVE-2026-63030 および CVE-2026-60137)が公表され、IPA(情報処理推進機構)が7月22日に注意喚起を出しました。米国CISAが実際に悪用が確認された脆弱性として掲載し、7月20日前後から現実の攻撃も観測されています。
この件で押さえておきたいのは、プラグインを一つも入れていない素のサイトでも影響を受けたという点です。「余計なものを入れていないから大丈夫」は、根拠になりません。修正版は6.9.5、7.0.2、6.8.6以降で、深刻度の高さから強制的な自動更新も有効化されました。
つまり、危ないのはワードプレスというソフトではありません。更新が止まったまま何年も動き続けている運用の状態です。私たちがご相談を受けて実際に手を入れるのも、ほぼ例外なくそこです。

更新を止めているサイトで、実際に起きていること
自動更新は「効いているつもり」になりやすい
自動更新を有効にしてあるから安心、というお答えをよくいただきます。ところが実際に管理画面を見せていただくと、設定は有効なのにバージョンが古いままというケースが少なくありません。ファイルの書き込み権限、他プラグインとの競合、サーバー側の制約など、止まる理由はいくつもあります。
確認すべきは設定画面ではなく、実際に表示されているバージョン番号です。ここを取り違えると、何年も「更新済みのつもり」で走り続けることになります。
本体だけ新しくても、周りが古ければ入口は残る
ワードプレス本体が最新でも、開発が終了したプラグインが動いていれば脆弱性はそのままです。サポートの切れた古いPHPで動いているサーバーも同じで、こちらは本体の更新自体を弾く原因にもなります。本体・プラグイン・テーマ・PHP、この4つはセットで見る必要があります。
管理している人が、社内にも社外にもいない
制作会社が廃業した、担当者が退職した、保守契約は最初から結んでいない。サーバーの管理画面に入るIDが分からない、というところから始まるご相談も珍しくありません。技術の問題ではなく、責任の所在が空白になっている状態です。
「何がどうなっているのか分からない」段階でも構いません
サーバーの契約状況やログイン情報の確認から、ご一緒します。
他社が制作したサイトのご相談が大半です。
📞 電話で相談する
詳しく見る/相談する
「更新すると壊れる」から動けない、が一番多い
更新が必要なことは分かっている。それでもボタンを押せない。理由を伺うと、たいてい過去に一度やられています。
数年前に制作会社が独自に手を入れたテーマ、公式ディレクトリから削除されたまま使い続けているプラグイン、テーマファイルに直接書き足されたコード。こうした構成で本体を更新すると、レイアウトが崩れる、問い合わせフォームが送信されなくなる、画面が真っ白になる。一度これを経験した担当者の方が更新を避けるのは、合理的な判断です。
ただ、止めている間もリスクは積み上がります。必要なのは「更新するかどうか」を決めることではなく、更新して壊れた箇所を直せる体制を先に用意することです。検証環境で先に当てて、崩れる箇所を洗い出し、本番に反映して直す。手順としてはそれだけの話ですが、これができる相手がいないと一歩も動けません。
付け加えると、私たちはセキュリティ専業の会社ではありません。監視や検知だけを売る立場ではなく、ホームページ制作・ウェブシステム開発・サーバー構築を手がけてきた延長線上でセキュリティに関わっています。更新で壊れた機能を直せるのは、その領域を自社で持っているからです。ウェスタナのウェブマーケティング・サイト構築の事業内容もあわせてご覧ください。

改ざんされると、サイトを直しただけでは終わらない
危険性を具体的に書いておきます。改ざん被害で失うものは、サイトの表示だけではありません。
- 検索流入が止まる:Googleに「安全でないサイト」として登録されると、検索結果に警告が出て、クリックそのものが激減します。マルウェアを除去しても、審査のリクエストと再クロールを経なければ表示は元に戻りません。
- 取引先・顧客に被害が及ぶ:閲覧した相手の環境にリスクが渡ります。自社の損害では済まず、説明と謝罪が必要になります。
- メールが届かなくなる:サーバーが迷惑メールの踏み台にされると、ドメイン全体の評価が下がり、通常の業務メールまで相手に届かなくなることがあります。
- 広告が止まる:リスティング広告の審査で不承認となり、出稿中のキャンペーンが停止することがあります。
復旧作業と神戸のSEO対策を切り離さずに考えているのは、この順序があるからです。ファイルを直した時点では、まだ半分しか戻っていません。

今日、自社で確認できる3つのこと
専門知識がなくても確認できる範囲を挙げます。ここまでは社内でやっていただいて構いません。
- バージョン番号を見る:管理画面にログインし、ダッシュボードの「概要」または画面右下に出るワードプレスのバージョンを確認します。あわせて「更新」の一覧で、プラグインとテーマに未適用がないかも見ます。
- サイトヘルスを開く:管理画面の「ツール」から「サイトヘルス」を開くと、致命的な問題と推奨事項が一覧で出ます。PHPのバージョンが古い場合もここで警告されます。
- ユーザー一覧を見る:「ユーザー」に心当たりのない管理者アカウントが増えていないか確認します。増えていれば、すでに侵入されている可能性があります。
3つ目で異常が見つかった場合は、そこで手を止めてご相談ください。

「ワードプレスに強い会社」を見分ける3つの視点
依頼先を探すとき、「ワードプレスに強い会社」という言葉は各社が使っています。何をもって強いと言っているのかは会社によってかなり違うので、打ち合わせの場で次の3点を聞いてみてください。
1. 更新して壊れた箇所を、その場で直せるか
セキュリティを専門に扱う会社は、プラグイン導入や監視には対応できても、更新で崩れたレイアウトの修正はスコープ外になることがあります。テーマやプラグインのコードを読んで手を入れられるかどうかは、事前に確認する価値があります。
2. サーバー側の設定まで踏み込めるか
対策はプラグインだけで完結しません。管理画面へのIPアドレス制限、PHPバージョンの整合、WAFの調整、SSH経由での作業。サーバーの管理画面を触った経験があるかどうかで、打てる手の数が変わります。
3. 復旧後の検索順位まで見ているか
前の章で書いたとおり、被害はサイトの外側に広がります。ファイルを直して終わりにせず、検索結果の警告解除や広告の再審査まで面倒を見る前提で話せる相手かどうか。ここが分かれ目になります。

神戸・六甲アイランドから関西一円へ
制作・開発・サーバーを
一社で見られる体制です
窓口を分けずに、診断から復旧・更新・再発防止まで通しで対応します。
作業前に必ず内訳をお出しし、ご承認をいただいてから着手します。
📞 078-891-6922
無料相談はこちら
ウェスタナの対応内容と費用の目安
症状が出ていない予防段階と、すでに改ざんが起きている緊急段階では、作業内容も費用も変わります。2026年8月現在の目安は次のとおりです。
| サービス | 主な作業内容と費用の目安(税別・2026年8月現在) |
|---|---|
| 予防セキュリティ対策 | 現状診断、ワードプレス本体・プラグインの安全な更新、セキュリティプラグイン導入設定、サーバーセキュリティ強化、ログイン認証強化、作業完了報告書/150,000円程度 |
| 緊急復旧作業 | 被害状況診断、マルウェア除去、改ざんファイル修復、システム復旧、被害拡大防止、セキュリティ強化、動作確認、詳細報告書/150,000〜300,000円程度 |
| 継続保守サービス | 24時間セキュリティ監視、定期スキャン、自動バックアップ、セキュリティ更新、サーバー・ドメイン費用、緊急時の優先対応/月額30,000円程度 |
独自プラグインの調整、外部システム連携の修復、大規模サイトの対応などは別途お見積りとなります。放置期間が長いサイトほど作業範囲が広がるため、費用も期間も増えます。詳細はワードプレスセキュリティ対策・緊急復旧サービスのページにまとめています。
会社としての体制面では、IPA「SECURITY ACTION」二つ星の自己宣言、経済産業省の認定情報処理支援機関(スマートSMEサポーター)、中小企業庁の事業継続力強化計画認定を受けています。あわせて当社についてとセキュリティポリシーもご確認いただけます。

よくある質問
Q. ワードプレスが見れません。復旧までどのくらいかかりますか?
A. 被害範囲とサイト規模によって変わるため、一律の日数はお約束できません。まず被害状況の診断を行い、その時点で見通しをお伝えします。お急ぎの場合は、お問い合わせフォームの本文冒頭に【急ぎ】とご記入いただくか、お電話(078-891-6922/平日10:00-19:00)をご利用ください。
Q. ワードプレスの更新は自分でやっても大丈夫ですか?
A. 標準的なテーマとプラグインだけで構成されたサイトであれば、バックアップを取ったうえでご自身で更新していただいて問題ありません。カスタマイズが入っているサイト、業務システムと連携しているサイト、開発が終了したプラグインを使っているサイトは、事前検証をおすすめします。
Q. ワードプレス以外のCMSに移せば安全になりますか?
A. 攻撃を受ける頻度は下がる可能性がありますが、更新を放置すればリスクが残るのはどのCMSでも同じです。乗り換えの手間と、移行後に誰が保守するのかを比べたうえで判断してください。運用体制が変わらないまま移しても、数年後に同じ状態になります。
Q. 制作を頼んだ会社がもうありません。他社が作ったサイトでも対応できますか?
A. 対応できます。実際、ご相談の多くは他社制作のサイトです。サーバーやドメインの管理情報が分からない状態からでも、契約状況の確認からご一緒します。
Q. ワードプレスに強い会社かどうかは、どう見分ければいいですか?
A. 本文で挙げた3点、コードに手を入れられるか、サーバー側の設定まで対応できるか、復旧後の検索流入まで見ているか。この3つを打ち合わせで質問してみてください。得意領域が明確な会社なら、できることとできないことをその場で答えます。
Q. まだ何も起きていませんが、相談してもいいですか?
A. その段階でのご相談が、いちばん費用も期間も抑えられます。現状を確認したうえで、対応が不要であればそのままお伝えします。
まとめ
- 症状が出ている場合は、ファイルの削除やバックアップからの巻き戻しを自己判断で行わない。痕跡が消えて再侵入を招く
- ワードプレスが狙われるのは欠陥が多いからではなく、利用サイト数が圧倒的に多いから。入口の多くはプラグインとテーマ側にある
- 本体側にも深刻な脆弱性は出る。2026年7月にはIPAが緊急の注意喚起を出し、実際の悪用も観測された
- 自動更新は止まっていることがある。設定画面ではなく実際のバージョン番号で確認する
- 更新で壊れるサイトは、更新の可否ではなく「直せる体制」を先に用意して動く
- 依頼先は、コード・サーバー・検索流入の3領域に手が届くかで選ぶ
ワードプレスは、運用を続ける限り更新から逃げられません。逃げられないなら、安全に更新できる状態を保っておくほうが結果的に安く済みます。改ざんが起きてからの復旧は、予防対策の何倍もの手間がかかります。
まずは現状の確認から
ワードプレスの状態を
一度、見せてください
見れない・遅い・更新が止まっている、どの段階でも構いません。
神戸・六甲アイランドのウェスタナが対応します。
📞 電話で相談する
078-891-6922
✉ サービス詳細を見る
予防対策・緊急復旧・保守
受付:平日10:00-19:00/フォームは24時間受付
