
最近、弊社にこんなご相談が増えています。
「ホームページが突然おかしくなった」「管理画面にログインできない」「サイトが知らない間に改ざんされていた」
調査してみると、多くのケースに共通しているのが「WordPress本体・PHP・プラグインが長期間アップデートされていない」という状態です。
2026年7月には、WordPressで認証不要のサイト乗っ取りにつながる緊急脆弱性「wp2shell」が発覚し、IPAやCISAも緊急注意喚起を発表しました。すでに実際の攻撃も確認されており、「自分のサイトは大丈夫」という油断が最大のリスクになっています。
この記事では、なぜWordPress・PHP・プラグインのアップデートが必要なのか・放置するとどうなるか・正しいアップデートの手順と注意点まで、正確な情報をもとに解説します。
なぜ「アップデートしない」と危険なのか
WordPressは世界中から狙われている
WordPressは世界中のWebサイトの約43%で使われている最大のCMSです。これは利便性の証明である一方、攻撃者にとって「1つの脆弱性で大量のサイトを効率よく攻撃できる」最高の標的でもあります。
攻撃者は自動化されたツールでインターネット上を常時スキャンし、古いバージョンのWordPressやプラグインを使っているサイトを探し続けています。「うちの小さなサイトは狙われない」という認識は、残念ながら現実とかけ離れています。無差別スキャンの対象は大企業も中小企業も関係ありません。
アップデートしないと何が起きるか
アップデートを怠ると、以下のようなリスクが現実のものになります。
サイトの改ざん
不正アクセスによって、サイトのコンテンツが書き換えられます。自社サイトが知らない間に詐欺サイトや出会い系サイトへの誘導ページになってしまったという事例は珍しくありません。
マルウェアの埋め込み
サイトにマルウェアが埋め込まれ、訪問者のパソコンにウイルスが感染するケースがあります。この状態になると、Googleから「このサイトは危険です」という警告が表示され、検索結果から除外されることがあります。
情報漏洩
顧客情報・問い合わせ内容・管理者のログイン情報などが盗み出されるリスクがあります。個人情報保護法の観点からも、深刻な問題につながります。
サイトのダウン・表示不能
攻撃を受けたり、古いバージョンの互換性問題が発生したりすることで、サイト自体が表示されなくなるケースがあります。
WordPress本体のアップデート
なぜ更新が必要なのか
WordPress本体には定期的にセキュリティ修正・機能改善を含むアップデートがリリースされます。特に**セキュリティリリース(マイナーアップデート)**は、発見された脆弱性を修正するための緊急対応であり、速やかに適用することが求められます。
2026年7月に発生した「wp2shell」では、WordPress 6.8以降を使用しているすべてのサイトが影響を受ける可能性があり、修正版の公開翌週末には実際の攻撃が観測されました。このような緊急脆弱性は今後も必ず発生します。
アップデートの種類
WordPressのアップデートには以下の2種類があります。
| 種類 | 例 | 内容 | 対応の優先度 |
|---|---|---|---|
| マイナーアップデート | 7.0.1→7.0.2 | セキュリティ修正・バグ修正 | 最優先・即時対応 |
| メジャーアップデート | 6.8→7.0 | 新機能追加・大幅な変更 | 確認後に対応 |
マイナーアップデートは自動更新を設定しておくことで、常に最新のセキュリティ修正が適用されるようになります。メジャーアップデートは、テーマやプラグインとの互換性を確認してから実施することをおすすめします。
アップデート時の注意点
バージョンアップ後に不具合が起きることがあります。特に以下の点に注意が必要です。
① 必ずバックアップを取ってから実施する
アップデート前にファイルとデータベースの両方をバックアップしてください。問題が発生した際に元の状態に戻せるようにすることが最重要です。
② テーマ・プラグインとの互換性を確認する
メジャーアップデートの場合、使用しているテーマやプラグインが新しいバージョンに対応していないケースがあります。各テーマ・プラグインの開発元が対応バージョンを公表していることが多いため、事前に確認しましょう。
③ 可能であればテスト環境で確認する
本番サイトに直接適用する前に、テスト環境(ステージング環境)で動作確認を行うことが理想的です。
PHPのアップデート
PHPとは何か
PHPとは、WordPressが動作するためのプログラミング言語です。WordPressはPHPで書かれているため、WordPressを動かすためにはサーバー上でPHPが動作している必要があります。
PHPにもバージョンがあり、古いバージョンはセキュリティサポートが終了します。サポートが終了したPHPにはセキュリティ修正が提供されないため、脆弱性が発見されても放置されることになります。
2026年時点でのPHPバージョンの状況
2026年時点では、PHP 8.3以上が推奨とされています。また、WordPressの将来のバージョンでは古いPHPのサポートが順次終了していく予定です。
| PHPバージョン | 状況 |
|---|---|
| PHP 7.4以下 | セキュリティサポート終了・使用は危険 |
| PHP 8.0・8.1 | アクティブサポート終了・セキュリティのみ |
| PHP 8.2 | セキュリティサポート中 |
| PHP 8.3 | アクティブサポート中・推奨 |
| PHP 8.4 | アクティブサポート中・安定版 |
管理画面の「ダッシュボード」→「ホーム」でサイトヘルス情報を確認すると、現在使用しているPHPのバージョンを確認できます。「PHPの更新を推奨」というメッセージが表示されている場合は、早急な対応が必要です。
PHPアップデート時の注意点
PHPのアップデートはWordPressのアップデートよりも影響範囲が広く、慎重な対応が必要です。
① WordPress本体・テーマ・プラグインとの互換性確認が必須
PHPのバージョンアップによって、WordPress本体・テーマ・プラグインが正常に動作しなくなるケースがあります。各プラグインが新しいPHPバージョンに対応しているかを事前に確認しましょう。
② サーバーのコントロールパネルから変更する
PHPのバージョン変更は、レンタルサーバーの管理パネル(cPanelやpleskなど)から行います。操作に不安がある場合は、サーバー会社のサポートや専門会社に相談することをおすすめします。
③ 必ずバックアップを取得してから実施する
PHPのバージョンアップ後にサイトが正常に表示されなくなるケースがあります。事前のバックアップは必須です。
プラグインのアップデート
プラグインが最大のリスクポイント
WordPress本体のセキュリティは年々向上していますが、脆弱性の多くはプラグインやテーマに起因しています。 多数の開発者がそれぞれ作成するプラグインは品質にばらつきがあり、脆弱性が発見されるたびに修正アップデートがリリースされます。
2026年7月だけでも、インストール数が10万以上の主要プラグインで複数の脆弱性が発見されています。使用しているプラグインが更新されていない状態は、玄関のドアを開けたまま外出しているようなものです。
プラグインアップデートの基本ルール
① 定期的に更新状況を確認する
管理画面「プラグイン」→「インストール済みプラグイン」で、更新が必要なプラグインを確認しましょう。更新マークが表示されているプラグインは速やかに更新してください。
② 更新前に必ずバックアップを取得する
プラグインのアップデートによってサイトの表示が崩れたり、機能が動作しなくなったりするケースがあります。事前のバックアップが安全な更新の大前提です。
③ 更新後は必ず動作確認をする
プラグインを更新したら、サイトの主要なページ・お問い合わせフォーム・EC機能などが正常に動作しているかを確認してください。
④ 長期間更新が止まっているプラグインは注意
最終更新から2年以上経過しているプラグインは、開発が止まっている可能性があります。脆弱性が発見されても修正される見込みがないため、代替プラグインへの移行を検討しましょう。
⑤ 使っていないプラグインは必ず削除する
無効化しているだけのプラグインも脆弱性の対象になります。使用していないプラグインは「無効化」ではなく「削除」することが重要です。
プラグイン選定時のチェックポイント
新しいプラグインを追加する際は、以下の点を確認することをおすすめします。
| チェック項目 | 確認方法 |
|---|---|
| 最終更新日 | WordPress公式ディレクトリで確認(2年以上前は要注意) |
| インストール数 | 多いほど実績あり・脆弱性発見時の対応も早い傾向 |
| ユーザーレビュー | 低評価が多い場合は注意 |
| WordPress最新版との互換性 | 「最新バージョンでテスト済み」の表示を確認 |
| 開発元の信頼性 | 公式ディレクトリ掲載・企業が開発元かどうか |
3つのアップデートを安全に行うための流れ
アップデート作業は以下の手順で進めると安全です。
STEP 1|バックアップを取得する
ファイルとデータベースの両方をバックアップします。BackWPupやUpdraftPlusなどのプラグインを使えば、管理画面から簡単にバックアップを取得できます。
STEP 2|プラグイン・テーマをアップデートする
比較的影響が小さいプラグイン・テーマから先に更新します。更新後に動作確認を行い、問題がないことを確認してから次に進みます。
STEP 3|WordPress本体をアップデートする
プラグイン・テーマの更新が完了してから、WordPress本体を更新します。
STEP 4|PHPバージョンを確認・必要なら更新する
サイトヘルス情報でPHPバージョンを確認し、推奨バージョン(現在はPHP 8.3以上)になっていない場合はサーバーの管理パネルから更新します。互換性の確認は必須です。
STEP 5|動作確認を行う
すべての更新が完了したら、サイト全体の動作確認を行います。トップページ・各サービスページ・お問い合わせフォーム・管理画面の操作が正常に動作しているかを確認します。
アップデート作業を自社で行うのが難しい場合
アップデート作業は定期的に・継続的に行う必要があります。しかし「誰が担当するか決まっていない」「作業後に不具合が起きたら怖い」という理由で後回しになっているケースが多いのが現実です。
自社での対応が難しい場合は、専門の保守管理会社への依頼を検討しましょう。保守管理会社では以下の対応を代行してもらえます。
- WordPress本体・プラグイン・テーマの定期アップデート
- アップデート前のバックアップ取得
- アップデート後の動作確認
- PHPバージョンの管理・更新対応
- 緊急脆弱性発生時の迅速な対応
- 万が一のトラブル時の復旧対応
「wp2shell」のような緊急脆弱性が発生した際に、専門会社が管理しているサイトは迅速に対応してもらえますが、放置されているサイトは攻撃を受けるリスクにさらされ続けます。
まとめ|「後でやろう」が最大のリスク
WordPress・PHP・プラグインのアップデートについて重要なポイントを整理します。
WordPress本体のアップデート
- マイナーアップデート(セキュリティリリース)は即時対応が原則
- メジャーアップデートは互換性確認→バックアップ→更新の順で実施
- 自動更新の設定でセキュリティリリースの適用漏れを防ぐ
PHPのアップデート
- 2026年時点の推奨はPHP 8.3以上
- WordPress管理画面で「PHPの更新を推奨」と表示されたら早急に対応
- 互換性確認とバックアップを必ず事前に実施する
プラグインのアップデート
- 定期的(月1回以上)に更新確認・適用を行う
- 長期間更新が止まっているプラグインは代替品への移行を検討
- 使っていないプラグインは「削除」する
アップデートを後回しにするほど、攻撃者に狙われるリスクが高まります。今この瞬間も、自動化されたツールが古いバージョンのWordPressサイトをスキャンし続けています。「後でやろう」という判断が、取り返しのつかない被害につながることがあります。
定期的なアップデートを習慣化することが、WordPressサイトを守る最も確実な方法です。
\ Contact /
Web制作に関するお悩みがある方は
お気軽にご相談ください。
些細なことでもお気軽にご相談ください。多くのWeb制作経験をもつ私たちが、きっとお客様のお役に立てるはずです。
平日 9:00~18:00
メールで相談や見積り依頼したいという方に、メールでのお問い合わせを承っております。こちらのフォームからお問い合わせ下さい。
