プラグイン本体
CMS×WP セキュリティチェックプラグイン(無料)
診断結果に連動して対策するには、CMS×WP セキュリティチェックプラグインをあわせてご利用ください。無料の会員登録でダウンロードできます。
セキュリティ対策お任せプラン
「時間がない」「自分で設定するのは不安」という方は、CMS×WP が診断から対策、報告までを代行するセキュリティ対策お任せプランをおすすめします。
CMS×WP セキュリティ対策プラグインは、CMS×WP セキュリティチェックプラグインの診断で見つかった「危険」「注意」の項目を、ワンクリックで対策するプラグインです。診断結果に連動して、問題のある項目だけを「まとめて対策」できます。対策したあとに診断をやり直せば、スコアがどれだけ上がったかをその場で確認できます。

以下のような方におすすめです。
- セキュリティチェックで問題が見つかったが、何をどう直せばよいかわからない方
- .htaccess や wp-config.php、ファイルの権限を自分で書き換えるのが不安な方
- 複数のセキュリティプラグインを入れずに、必要な対策を1つにまとめたい方
- 制作したお客様のサイトの安全性を、短い時間で一定の水準まで引き上げたい制作会社の方
セキュリティ対策プラグインの特長
- 診断結果に連動: セキュリティチェックの診断で見つかった問題のうち、このプラグインで直せるものを自動で選び出します。診断結果の各項目にも「対策する」ボタンが表示されます。
- まとめて対策: 危険度が低く、元に戻せる対策は、ボタンひとつでまとめて適用できます。
- 変更内容がはっきりわかる: 対策ごとに「具体的な変更内容と、元に戻す方法」を表示します。何が変わるのかを確認してから適用できます。
- 失敗したら自動で元に戻す: ファイルや設定を変更する対策は、適用したあとに動作を確認し、問題があれば自動で元に戻します。
- いつでも解除できる: 元に戻せる対策には「解除」ボタンがあります。
- 不正なログインを締め出す: ログインの失敗が続いた IP アドレスを一定時間ロックし、何度もロックされる IP アドレスは自動で永久ブロックします。
- 外部と通信しない: 動作の確認のために自サイトへアクセスするだけで、外部には何も送信しません。
まとめて対策

「見つかった問題をまとめて対策する」を押すと、危険度が低く元に戻せる対策を一度に適用し、結果を一覧で表示します。元に戻せない操作(ファイルやプラグインの削除など)は含みません。そのあと「診断をやり直す」を押せば、スコアの変化を確認できます。
対策の内容
| 種類 | 対策 |
|---|---|
| 実行時の設定で効く対策 (ファイルは書き換えません) |
セキュリティヘッダーの追加(X-Content-Type-Options / X-Frame-Options / Referrer-Policy / Permissions-Policy)、HSTS(常時HTTPS)、管理画面のテーマ/プラグインエディタの無効化、XML-RPC の無効化、ユーザー名の漏えい防止(REST API /users、?author=N、ユーザーのサイトマップ)、バージョン情報の非表示、ログイン試行回数の制限(回数・期間・ロック時間を設定可能)、IPアドレスの永久ブロック(自動追加にも対応)、PHPエラーの画面非表示、プラグイン・テーマの自動更新、本体の更新後に readme.html などを自動で削除 |
| ファイル・設定を変更する対策 (適用後に確認し、問題があれば元に戻します) |
uploads フォルダでの PHP 実行の禁止、機密ファイル・ディレクトリ一覧の遮断(.htaccess)、空の index.php の設置、wp-config.php の書き込み権限の修正、誰でも書き込める(777 / 666)ファイル・フォルダの権限の修正、新規ユーザーの初期権限を「購読者」に |
| 確認のうえで個別に行う対策 (元に戻せません) |
認証キー・ソルトの追加・修正、不要・流出ファイルの削除、推測されやすい管理者ユーザー名の変更、停止中のプラグインの削除、未使用のテーマの削除 |
| 手動で対応する項目 | WordPress 本体・プラグイン・テーマの更新、CMS×WP のプラグインの最新版へのアップグレード、PHP・データベースのバージョン、改ざんの修復、マルウェアの確認、HTTPS、WAF、バックアップ、二要素認証など、自動では直せない項目の手順を表示 |
具体的な変更内容と、元に戻す方法

各対策のカードには、危険度(低リスク・確認が必要・元に戻せない)、関連する診断項目、適用の状態が表示されます。「具体的な変更内容と、元に戻す方法」を開くと、どのファイルや設定がどう変わるのか、どうすれば元に戻せるのかを確認できます。
- .htaccess は専用の範囲だけを編集:
# BEGIN CMSWP-Hardening-...という専用のマーカーの内側だけを書き換え、ほかの内容には触れません。変更前の内容はバックアップします。 - Nginx にも対応: .htaccess が使えない環境では適用せず、代わりに Nginx の設定例を表示します。
- 権限は安全な値に: フォルダは 755、ファイルは 644 にそろえます。書き込みのテストに失敗したら、すべて元の権限に戻します。
- 認証キーは慎重に: 認証キー・ソルトは、未定義・弱い・重複しているものだけを追加・置換します。キーを暗号化に使っているプラグインを見つけた場合は警告し、確認なしでは変更しません。
- プラグインを削除しても安心: プラグインを削除すると、追加した .htaccess のブロックと index.php を取り除きます。
ログイン試行回数の制限

同じ IP アドレスからログインの失敗が続くと、その IP からのログインを一定時間受け付けません。ログインのエラーメッセージも、「ユーザー名が存在しない」などを区別しない形にそろえ、ユーザー名を推測されにくくします。
- 回数・期間・ロック時間を設定できる: 失敗の回数(3〜20回)、数える期間(5分〜24時間)、ロック時間(15分〜7日)を選べます。初期値は「15分以内に5回失敗で15分ロック」です。
- フロント側のログインにも対応: wp-login.php だけでなく、WordPress 標準のログイン処理を使うフロントエンドのログインフォーム(フロントエンドユーザー管理プラグインなど)や XML-RPC にも同じ制限がかかります。
ログイン制限のロック履歴

- ロック履歴: ロックがかかるたびに、日時・IP アドレス・失敗回数・試行されたユーザー名・ロック中に弾いた試行の数を記録します。どんなユーザー名が狙われているかがわかります。
- 手動でロックを解除: 管理者が自分をロックしてしまっても、ほかの管理者が画面から解除できます。
- その場で永久ブロック: 履歴の「永久にブロック」ボタンで、その IP アドレスを永久ブロックに加えられます。
- CSV ダウンロード: 直近500件を保存し、画面には新しい100件を表示します。CSV(Excel 対応)では500件すべてを出力できます。
IP アドレスの永久ブロック

登録した IP アドレスからのアクセスを、期限なしで拒否します(403 Forbidden)。何度も攻撃してくる相手を、ロックが解けるたびに相手にする必要がなくなります。
- 拒否する範囲を選べる: 「サイト全体」か「ログインだけ(wp-login.php・XML-RPC・フロントのログイン)」を選べます。
- 範囲でも登録できる: 1つの IP アドレスのほか、範囲(CIDR、例: 203.0.113.0/24)でも登録できます。IPv6 にも対応しています。
- 自動で永久ブロック: 何度もロックされる IP アドレス(初期値: 7日間に3回)は、自動で永久ブロックに加えます。回数と期間は変えられ、オフにもできます。
- 締め出し防止: 自分が今使っている IP アドレスや、それを含む範囲は登録できません。管理者がログインしたことのある IP アドレス(直近90日)は、自動では永久ブロックしません。
- サーバーでの拒否にも: 大量のアクセスが続くときのために、登録した IP アドレスを Nginx・Apache の設定で拒否する例を表示します。
対策の履歴

適用・解除・まとめて対策の結果を、日時・実行したユーザー・IP アドレス・メッセージとともに記録します(直近500件)。いつ誰が何を変更したかを後から確認でき、CSV(Excel 対応)でダウンロードすることもできます。履歴はサイトのデータベースにだけ保存し、外部へは送信しません。
手動で対応する項目

自動では直せない診断項目も、「手動で対応する項目」に手順をまとめて表示します。診断で見つかった内容、具体的な手順、関連する管理画面へのリンク、コピーして使える設定例を項目ごとに確認できます。セキュリティチェックの全診断項目が、自動の対策か手動の手順のどちらかに必ず表示されるので、対応の漏れがありません。
設定をお任せしたい方へ
「時間がない」「自分で設定するのは不安」という方には、CMS×WP のスタッフが診断から対策・報告までを代行するセキュリティ対策お任せプラン(33,000円〜)もご用意しています。
インストール
診断結果に連動させるには、CMS×WP セキュリティチェックプラグインをあわせてインストールしてください(セキュリティ対策プラグインだけでも、各対策を個別に適用できます)。
- ダウンロードした圧縮ファイルを解凍後、
cmswp-security-hardeningディレクトリをwp-content/pluginsディレクトリにアップロードします。(WordPressの管理画面から圧縮ファイルを直接アップロードしてインストールすることも可能です) - WordPressの管理メニューからプラグインを選択し、CMS×WP セキュリティ対策プラグインを有効化します。
- 管理メニューの「セキュリティチェック」の中に「セキュリティ対策」が追加されます(セキュリティチェックプラグインがない場合は、管理メニューに「セキュリティ対策」が追加されます)。
使い方
- セキュリティチェックプラグインで診断を行います。
- 「セキュリティ対策」の画面を開き、「見つかった問題をまとめて対策する」を押すか、対策ごとに「適用する」を押します。
- 「診断をやり直す」を押して、スコアの変化を確認します。
マルチサイト対応
マルチサイトでは、ネットワーク管理画面から特権管理者だけが使えます。サブサイトの管理者は、wp-config.php・.htaccess の変更やプラグインの削除などを行えません。対策の設定・履歴・ロック記録はネットワーク全体で1つにまとめ、実行時の対策は全サイトに適用します。
ご注意
- 対策を適用する前に、サイトのバックアップを取っておくことをおすすめします。
- XML-RPC を無効にすると、XML-RPC を使うサービス(Jetpack、WordPress 公式モバイルアプリ、外部の投稿ツールなど)が動かなくなります。
- HSTS を有効にすると、ブラウザは最大1年間このサイトを HTTPS でしか開かなくなります。SSL 証明書の自動更新を確認してから有効にしてください。
- リバースプロキシや CDN の背後で、訪問者の IP アドレスが正しく取得できないサイトでは、ログイン制限のロックが全員に影響することがあります。その場合は、フィルター
cmswp_sh_client_ipで IP アドレスの取得方法を調整してください。 - 自宅や会社の回線の IP アドレスが変わって、自分が永久ブロックの範囲に入ってしまった場合は、別の回線から管理画面で解除するか、FTP でプラグインのフォルダ名を変えて一時的に無効にしてください。
- 「管理画面のテーマ/プラグインエディタを無効にする」を適用すると、プラグインによっては PHP コードを含む設定を保存できなくなることがあります。その場合は一時的に「解除する」で保存してから、もう一度適用してください。
- 二要素認証・WAF・バックアップは、専用のプラグインやサーバー側の機能をご利用ください。
動作環境
- WordPress 6.0 以上
- PHP 7.4 以上
- .htaccess を使う対策は Apache 環境が対象です。Nginx では設定例を表示します。
ライセンス
このプラグインは、WordPressと同じライセンスであるGNU GPLを採用しています。
変更履歴
- 1.6.2 2026年10月8日
- 初リリース
多言語化
- 英語、日本語対応