WordPressのセキュリティ対策に「静的化」という選択肢|メリットと注意点
WordPressは世界中で広く利用されているCMSですが、その利用者の多さから、WordPress本体だけでなく、プラグインやテーマの脆弱性を狙った攻撃も継続的に発生しています。WordPress公式も、WordPress本体だけでなくプラグイン・テーマを含むエコシステム全体について、継続的なセキュリティ対策が必要であることを案内しています。
企業サイトのように、更新頻度がそれほど高くなく、ログイン・EC・会員機能などを必要としないWebサイトでは、こうしたリスクを抑える方法の一つとしてWordPressサイトの静的化(永大供養と呼ぶ人もいます)が考えられます。
WordPressサイトでセキュリティ対策が重要な理由
WordPress本体・プラグイン・テーマに脆弱性が発生する
WordPressサイトは、WordPress本体だけで構成されているわけではありません。多くのサイトでは複数のプラグインやテーマを利用しており、それぞれについてアップデートや脆弱性対策が必要になります。特に、長期間更新されていないプラグインやテーマをそのまま使用すると、既知の脆弱性が攻撃経路となる可能性があります。
WordPress公式では、セキュリティ修正を含む最新版への更新や、ホスティング環境を含めたセキュリティ強化を推奨しています。
WordPressの管理画面やログイン機能も攻撃対象になる
一般的なWordPressサイトでは、公開サイトと同じサーバー上に、
- WordPress管理画面
- ログイン機能
- PHP
- データベース
- REST API
- プラグイン
などが存在します。これらはWebサイトを運用するうえで必要な機能ですが、外部からアクセスできる以上、攻撃対象にもなり得ます。
そこで、公開サイトからWordPressそのものを切り離すという考え方が静的化です。
WordPressの「静的化」とは
通常のWordPressと静的サイトの違い
通常のWordPressでは、アクセスを受けるとPHPが動作し、データベースから記事や設定などを取得してHTMLを生成します。
通常のWordPress
ユーザー → Webサーバー → PHP → WordPress → データベース → HTMLを生成
という流れです。一方、WordPressを静的化すると、あらかじめ生成したHTML・CSS・JavaScript・画像などを公開サーバーへ配置します。
静的化したWordPress
ユーザー → 静的HTMLを配信
という、よりシンプルな構成にできます。公開環境でWordPressやPHP、データベースを動作させる必要がなくなるため、攻撃対象となる部分を大きく減らせることがメリットです。
WordPressを静的化するセキュリティ上のメリット
PHP・データベースを公開しない構成にできる
WordPressを静的化する最大のメリットは、公開WebサイトでWordPressを直接動かさなくてもよくなることです。
静的HTMLのみを公開する構成であれば、公開サーバー上にはPHPやWordPress本体、MySQLなどのデータベースを置かない構成も実現できます。結果として、WordPress固有の攻撃経路を減らすことができます。
WordPress管理画面を公開サイトから切り離せる
WordPressを記事更新用のCMSとして残しながら、公開サイトだけを静的化する方法もあります。たとえば、
WordPress(非公開・編集用)
↓
静的HTMLを生成
↓
公開サーバー・CDNへ配信
という構成です。
WordPressの管理環境をIP制限やVPNなどで保護し、一般ユーザーからアクセスできない場所に配置すれば、wp-login.phpなどへの不正ログイン試行を受けるリスクも抑えられます。
WordPressプラグインの脆弱性による公開サイトへの影響を抑えやすい
WordPressでは、プラグインの脆弱性がサイトへの侵入経路となるケースがあります。
静的化した公開サイトにはプラグイン自体が存在しないため、公開環境から直接プラグインの脆弱性を攻撃されるリスクを減らせます。ただし、記事を生成する元となるWordPress環境については、引き続きWordPress本体・プラグイン・テーマの更新が必要です。
WordPress静的化のメリットはセキュリティだけではない
WordPressサイトの表示速度を高速化しやすい
静的サイトでは、アクセスのたびにPHPを実行したりデータベースへ問い合わせたりする必要がありません。生成済みのHTMLをそのまま配信できるため、サーバー処理をシンプルにできます。
CDNによる高速配信と相性がよい
静的ファイルはCDNとの相性が良く、Xserver StaticやCloudflareなどを利用して世界各地の配信拠点からコンテンツを提供する構成にも向いています。Xserver Staticは無料で利用できる国産サーバーで、Cloudflareは静的HTMLをそのまま配信する仕組みが公式に提供されています。
AWSでも静的Webサイトのホスティングが可能で、AWSは現在、S3に保存した静的コンテンツをCloudFront経由で配信できるAWS Amplify Hostingの利用を推奨しています。
WordPressを静的化するデメリット・注意点
静的化にはメリットがありますが、すべてのWordPressサイトに適しているわけではありません。
お問い合わせフォームなどの動的機能は別途対応が必要
静的HTMLだけでは、PHPを利用したお問い合わせフォームなどは動作しません。フォームは下記のような外部サービスやAPIで実装する必要があります。
- 外部フォームサービス(代表例:Google Formなど)
- サーバーレスFunctions
- API
- CRM・MAツールのフォーム
などへ切り替える必要があります。
WordPressサイト内検索などもそのままでは利用できない
WordPress標準の検索機能はデータベースを利用するため、そのままでは利用できません。JavaScriptによる検索や外部検索サービスなど、別の仕組みを検討する必要があります。
静的化してもセキュリティ対策が不要になるわけではない
WordPressを静的化すれば、公開サイトの攻撃対象を大幅に減らすことはできますが、すべてのセキュリティリスクがなくなるわけではありません。WordPressを更新用CMSとして残す場合、そのWordPress環境については、
- WordPress本体のアップデート
- プラグイン・テーマのアップデート
- 不要なプラグインの削除
- 強固な認証
- アクセス制限
- バックアップ
などの対策が引き続き必要です。
WordPressの静的化が向いているサイト
コーポレートサイト
会社概要、事業内容、実績、ニュースなどが中心の一般的な企業サイトは、静的化との相性が良いサイトです。小規模事業者でお知らせもほとんど更新しないケースなどは、あえてWordPressを採用する必要はない状況になってきています。
採用サイト
求人情報や社員インタビューなど、公開コンテンツが中心となる採用サイトも静的化しやすいサイトです。検索機能の必要性が判断ポイントになるでしょう。
サービスサイト・LP
問い合わせ獲得を目的とするサービスサイトやランディングページも、フォーム部分を外部化すれば静的化しやすくなります。
更新頻度が低いWordPressサイト
「年に数回しか更新しないが、WordPressだけは常時公開している」というサイトは、特に静的化を検討する価値があります。更新するためだけにWordPress・PHP・データベースを365日インターネットへ公開しておく必要があるのか、改めて考えてみてもよいでしょう。
WordPressの静的化が向いていないサイト
ECサイト・会員サイト
ログイン状態によって画面を変更したり、カート・決済処理を行ったりするサイトは、単純な静的化には向いていません。
WordPressの動的機能を多用するサイト
サイト内検索や絞り込み、ユーザー投稿、コメントなどをWordPressで処理している場合も、静的化には追加開発が必要です。
WordPressを静的化する主な方法
静的化プラグインを利用する
現在のWordPressを大きく変更せず、静的HTMLを書き出して別環境へ公開する方法です。
管理者はこれまでと同じようにWordPressから記事を更新し、公開時に静的HTMLを生成します。既存WordPressサイトを活かしながら移行したい場合に検討しやすい方法です。
WordPressをヘッドレスCMSとして利用する
WordPressをコンテンツ管理だけに利用し、公開サイトを別の技術で構築する方法です。Astroなどの静的サイトジェネレーターと組み合わせることで実現可能です。たとえば、
WordPress → API → Astro → 静的HTML → CDN
といった構成にできます。WordPressの使いやすい管理画面を残しながら、公開側は高速でシンプルな静的サイトにすることができます。
静的ホスティング・CDNへ配信する
生成したHTMLは、一般的なレンタルサーバーだけでなく、
- Cloudflare
- AWS
- 静的サイト対応ホスティング
などへ配置することもできます。公開側をWordPressサーバーから完全に分離することで、セキュリティと運用を分けて考えやすくなります。
WordPressのセキュリティ対策として静的化を検討しよう
WordPressのセキュリティ対策というと、
- WordPressを最新版にする
- プラグインを更新する
- セキュリティプラグインを導入する
- WAFを利用する
といった対策が一般的です。
これらはもちろん重要ですが、もう一歩踏み込むと、そもそも公開環境でWordPressを動かす必要があるのかという考え方もできます。
特に、コーポレートサイトや採用サイト、サービスサイトなど、公開情報の閲覧が中心となるWebサイトでは、WordPressを静的化することで、PHP・データベース・管理画面などを公開環境から切り離し、攻撃対象となる範囲を減らすことができます。
WordPressをやめるのではなく、WordPressは更新するためのCMSとして使い、公開サイトは静的にするという構成も有効な選択肢です。
企業サイトを長期間安全に運用するためにも、サイトの目的や必要な機能に応じて、WordPressの静的化を検討してみてはいかがでしょうか。
弊社ではWordPressの静的化も請け負っております。お気軽にお問い合わせください。






