WordPressのバックアップと復元方法|失敗しない運用ルール

WordPressのバックアップで押さえるべきことは、①ファイルとデータベースの両方を取る ②定期的に、そして更新の前に必ず取る ③サーバーの外にも保存し、複数の世代を残す ④実際に復元できるか確かめておくの4つです。どれか1つでも欠けると、「バックアップはあったのに戻せなかった」という事態が起こります。
WordPress.orgの公式ドキュメント「Backups」も、サイトを完全に復元するにはデータベースとファイルの両方が必要だとし、少なくとも3つのバックアップを、異なる場所に保管するよう勧めています。
この記事では、バックアップの取り方を「サーバー機能」「プラグイン」「手動」の3つに分けて比較し、復元の手順と、社内で決めておきたい運用ルールをまとめます。WordPressのセキュリティ対策全体の中での位置づけは、WordPressのセキュリティ対策ガイドをご覧ください。

WordPressのバックアップは「ファイル」と「データベース」の両方が必要
WordPressのサイトは、ファイルとデータベースの2つで成り立っています。WordPress.orgのドキュメントは「一般的なWordPressサイトを完全に復元するには、その両方が必要」と説明しています。片方だけでは元に戻せません。
| 種類 | 主な中身 | 片方しかないと起きること |
|---|---|---|
| ファイル | WordPress本体、テーマ、プラグイン、アップロードした画像・PDF、wp-config.php、.htaccess | データベースがないと、記事・固定ページ・設定が戻らない |
| データベース | 記事・固定ページの本文、カテゴリ、ユーザー、サイト設定、プラグインの設定 | ファイルがないと、画像やデザイン、プラグインが戻らない |
よくあるのが、「プラグインでデータベースだけを取っていた」「FTPでファイルだけをダウンロードしていた」というケースです。WordPress.orgのデータベースのバックアップ手順のページでも、データベースの書き出しには画像・テーマ・プラグインなどのファイルが含まれないため、別途ファイルのバックアップが必要だと注意しています。
バックアップの頻度と保存数の目安
バックアップの頻度は、サイトの更新頻度に合わせて決めます。WordPress.orgのドキュメントには、次の目安が示されています。
- 記事の少ない小規模なサイト:週1回
- 記事の多い、更新が活発なサイト:毎日
- データベースは定期的に、そしてアップグレード(更新)の前には必ず取る
- 少なくとも3つのバックアップを保管する(1つが壊れたり失われたりしても困らないように)
これを中小企業のサイトに当てはめると、次のように整理できます。
| サイトのタイプ | 定期バックアップ | 臨時バックアップ |
|---|---|---|
| 会社案内中心で、更新は月に数回 | 週1回以上 | 本体・テーマ・プラグインの更新前、デザイン変更の前 |
| ブログやお知らせを週に何度も更新 | 毎日 | 同上 |
| お問い合わせ・予約・会員情報をサイト内に保存している | 毎日(データベースはより短い間隔も検討) | 同上+機能追加の前 |
「更新の前」は特に重要です。本体やプラグインの更新で表示が崩れたときに、更新前の状態にすぐ戻せるからです。更新作業そのものの進め方はWordPressのアップデート管理で解説しています。
保存期間は「異変に気づくまでの時間」より長く
保存期間を決めるときに見落とされがちなのが、改ざんやマルウェア感染は、気づくまでに時間がかかることがあるという点です。たとえば保存期間が14日しかなく、改ざんから3週間後に気づいた場合、手元のバックアップはすべて「感染後」のものになってしまいます。
Googleのweb.devも、ハッキングからの復旧では「そのバックアップがハッキングされる前に作られたものか」を確認するよう求めています。サーバーの自動バックアップとは別に、月に1回分などを長めに残すルールにしておくと、さかのぼれる範囲が広がります。

WordPressのバックアップを取る3つの方法
バックアップの取り方は、大きく「サーバー会社の機能」「プラグイン」「手動」の3つです。どれか1つに絞るより、サーバー機能を土台に、サーバーの外への保存をプラグインか手動で補う組み合わせが現実的です。
| 方法 | 手間 | サーバー外への保存 | 向いている使い方 | 注意点 |
|---|---|---|---|---|
| サーバー会社の自動バックアップ | ほぼ不要 | ×(同じサーバー会社の中) | 日々の土台 | 保存期間が短いことが多い。復元方法・費用はサーバー会社ごとに異なる |
| バックアップ用プラグイン | 初回設定のみ | ○(クラウドストレージ等へ自動送信できるものが多い) | 定期的なサーバー外保存 | プラグイン自体の更新が必要。サイトが壊れると管理画面から復元できないことがある |
| 手動(FTP/SFTP+phpMyAdmin) | 大きい | ○(手元のPCなど) | 大きな改修の前、プラグインが使えないとき | 取り忘れ・ファイルの取りこぼしが起きやすい |
方法1:レンタルサーバーの自動バックアップを確認する
多くのレンタルサーバーには、自動バックアップ機能があります。WordPress.orgのドキュメントも「ほとんどのホスティング会社はサイトをバックアップするソフトウェアを提供している」としています。
たとえばエックスサーバーの公式サイトでは、標準機能の自動バックアップとして、Web・メールのデータとMySQLデータベースをそれぞれ過去14日分保持すると案内されています(2026年10月確認。古いサーバーではWeb・メールデータが過去7日間)。
まずは、自社が契約しているサーバーについて次の4点を確認しましょう。
- 自動バックアップの対象(ファイル・データベースの両方か)
- 保存期間(何日分さかのぼれるか)
- 復元の方法(管理画面から自分でできるか、申し込みが必要か)
- 復元やデータ取得にかかる費用
【要確認:自社契約サーバーの自動バックアップの仕様。各社の公式マニュアルで確認する】
サーバーの自動バックアップは便利ですが、同じサーバー会社の中に保存されている点は変わりません。契約の解約や大規模な障害に備えて、サーバーの外にもコピーを置いておきます。サーバー選びの観点はサーバーのセキュリティ対策で解説しています。
方法2:プラグインで自動バックアップし、外部に保存する
WordPressの公式ディレクトリには、ファイルとデータベースをまとめてバックアップし、スケジュール実行やクラウドストレージへの送信ができるプラグインがあります(例:UpdraftPlus、BackWPup など)。WordPress.orgのドキュメントも、データベースを自動で定期バックアップするプラグインがあることを紹介しています。
プラグインを選ぶときは、次の点を確認します。
- ファイルとデータベースの両方を対象にできるか
- スケジュール(毎日・毎週)と、残す世代数を設定できるか
- Googleドライブなど、サーバーの外へ自動で送れるか
- 公式ディレクトリで、最近も更新が続いているか
プラグインで作ったバックアップは、そのプラグインの画面から復元するのが基本です。そのため、サイトが表示できない・管理画面に入れない状態だと、同じ手順では戻せないことがあります。後述の復元テストで、管理画面が使えない場合の戻し方も確認しておきましょう。
方法3:手動でバックアップする(FTP/SFTP+phpMyAdmin)
手動の場合は、ファイルとデータベースを別々に取ります。
- ファイル:FTP/SFTPソフトで、WordPressを設置したフォルダ一式(
wp-content、wp-config.php、.htaccessを含む)をダウンロードする - データベース:サーバーの管理画面からphpMyAdminを開き、WordPressのデータベースを「エクスポート」でSQLファイルとして書き出す
- 2つを同じ日付のフォルダにまとめ、「いつの、どのサイトの」バックアップかがわかる名前を付ける
WordPress.orgのドキュメントは、phpMyAdminは大きなデータベースの扱いが苦手なため、その場合はコマンド(mysqldump)など別の方法を使うよう案内しています。手動は手間がかかるため、日々の運用ではなく、リニューアルや大きな改修の前に使うのが現実的です。

保存先のルール|サーバーの外に、複数の場所で保管する
バックアップは「取ること」と同じくらい「どこに置くか」が大切です。WordPress.orgのドキュメントは、バックアップを異なる場所・異なる媒体に保管するよう勧め、例として「ホスティングサーバーに1つ、クラウドストレージ(Google Drive、Dropboxなど)に1つ、ローカルのパソコンに1つ」を挙げています。
サーバーの中だけに置いていると、次のような場合にバックアップごと使えなくなるおそれがあります。
- サーバーに不正侵入され、バックアップファイルも書き換えられた・削除された
- サーバー会社の障害や、契約の解約でデータが消えた
- バックアップを公開フォルダの中に置いていて、外部からダウンロードされた
保存先を決めるときは、次の点もルールにしておきます。
- 公開フォルダの中にバックアップファイルを置きっぱなしにしない(データベースにはユーザー情報やお問い合わせの内容が含まれることがある)
- クラウドストレージのアカウントにも、強いパスワードと二段階認証を設定する
- アクセスできる人を限定し、退職・異動時に権限を外す
WordPressの復元方法|状況別の手順
復元のやり方は、バックアップを取った方法によって変わります。共通するのは、どの時点のバックアップに戻すかを先に決め、戻す前に今の状態もバックアップしておくことです。戻した結果がうまくいかなかったときに、やり直せるようにするためです。
サーバー会社の機能で戻す
サーバーの管理画面から、日付を選んで復元します。サーバーによっては、ファイルとデータベースで手順が分かれているため、両方を同じ日付に戻すことを忘れないようにします。片方だけ戻すと、記事と画像が食い違うなどの不具合が起きます。
プラグインで戻す
管理画面に入れる場合は、プラグインの画面から復元したい日付のバックアップを選びます。管理画面に入れない場合は、WordPressとプラグインを新しく入れ直してから、外部に保存したバックアップを読み込む方法が一般的です(手順はプラグインごとに異なるため、各プラグインの公式ドキュメントで確認)。
手動で戻す
WordPress.orgのドキュメントは、先にWordPressのファイルを戻し、その後でデータベースを復元(インポート)する順番を示しています。
- FTP/SFTPで、バックアップしたファイルをサーバーにアップロードする
- phpMyAdminで対象のデータベースを選び、「インポート」からSQLファイルを読み込む(WordPress.orgは、この操作で現在のデータベースがバックアップの内容に置き換わると注意しています)
- データベースの名前・ユーザー・パスワードが変わった場合は、
wp-config.phpの設定を合わせる
復元したら確認すること
- トップページ、主要な固定ページ、最新の記事が表示されるか
- 画像が表示されるか(ファイルとデータベースの日付がずれていないか)
- お問い合わせフォームから送信でき、通知メールが届くか
- 管理画面にログインでき、ユーザーが想定どおりか
- 復元した日以降に追加した記事やお問い合わせデータがないか(あれば手作業で戻す)
なお、改ざん・マルウェア感染から復元する場合は、バックアップから戻すだけでは不十分です。侵入経路が残っていると、同じ手口で再び改ざんされます。感染時の復旧の進め方はWordPressのマルウェア感染・改ざんからの復旧手順で解説しています。

WordPressのバックアップ、
本当に戻せるか不安な方へ
久留米市・福岡市で
WordPressサイトの保守・セキュリティ点検をお考えの方に
無料相談を実施しています。
- バックアップ状況の確認
- 運用ルールのご提案
- 保守費用の目安のご提示
復元テストのすすめ|「戻せる」ことを確かめておく
バックアップは、復元できて初めて意味があります。ファイルが壊れていた、データベースが入っていなかった、復元手順を誰も知らなかった、ということは実際に起きてから気づくのでは遅すぎます。WordPress.orgのドキュメントも、自動バックアップが正しく動いているかを確かめるため、ときどき手動でバックアップを取ることを勧めています。
復元テストは、本番サイトではなく、テスト用の環境(サーバーのサブドメインやテスト用の領域など)で行います。
- 最新のバックアップをテスト環境に復元する
- 前の章の「復元したら確認すること」を確認する
- かかった時間と、つまずいた点を記録する
- 手順書を更新する
頻度は、たとえば半年に1回や、サーバー移転・リニューアルのタイミングなど、社内で決めておくと続けやすくなります。
バックアップでよくある失敗と、運用ルールの決め方
相談の場でよく聞く失敗と、それを防ぐルールをまとめます。
| よくある失敗 | 防ぐためのルール |
|---|---|
| データベースだけ(またはファイルだけ)取っていた | 対象は「ファイル+データベース」と明記する |
| サーバーの自動バックアップしかなく、14日前より前に戻せなかった | サーバー外に、月次などの長期保存分を残す |
| 更新前に取り忘れ、不具合が出ても戻せなかった | 「更新前に取る」を更新手順書の1行目に書く |
| バックアップが公開フォルダに置きっぱなしだった | 保存場所を決め、作業後に削除する |
| 担当者が退職し、保存場所も戻し方もわからなくなった | 保存場所・世代数・復元手順を文書にして共有する |
| 保守会社が取っていると思っていたが、契約に含まれていなかった | 保守契約でバックアップの頻度・保存場所・保存期間を確認する |
最後の1行は、当社の担当者も繰り返し伝えていることです。
バックアップもその「セキュリティ対策」の一部です。保守契約の内容の見方はWordPressの保守管理とは?で解説しています。
決めておきたい運用ルール(記入例)
社内で次の表を埋めておくと、担当者が変わっても運用が止まりません。
| 項目 | 記入例 |
|---|---|
| 対象 | ファイル一式+データベース |
| 定期バックアップ | 毎週月曜(サーバー機能は毎日) |
| 臨時バックアップ | 本体・テーマ・プラグインの更新前、デザイン・機能変更の前 |
| 保存先 | サーバー内/クラウドストレージ/社内PCの3か所 |
| 保存期間・世代 | 日次14日分、週次8週分、月次12か月分 |
| 復元テスト | 半年に1回、テスト環境で実施 |
| 担当者・連絡先 | 社内担当:○○/保守会社:○○ |
※記入例の数値は一例です。サイトの更新頻度とサーバーの仕様に合わせて決めてください。
アイエムワークスのバックアップ運用
ここでは、当社がWordPressサイトの制作・保守で実際に行っているバックアップ運用を紹介します。
当社の保守でのバックアップ
当社のWordPress保守では、プランによって内容は異なりますが、次のようにバックアップを運用しています。
| 項目 | 当社の運用 |
|---|---|
| 定期バックアップ | 自動バックアップを含め、定期的に取得する |
| 更新前のバックアップ | 本体・プラグイン・テーマを更新する前に取得する |
| 保存先 | サイトによって使い分ける |
| 復元テスト | リニューアルやサーバー移転など、大きな作業の前に行う |
復元テストは定期的な実施ではありませんが、後述のように実際の復元で戻せることを確認しています。
バックアップから実際に戻した事例
当社の保守で、バックアップを実際に使ったのは次のような場面です。
- 更新後の不具合:本体やプラグインを更新したあとに、表示が崩れる、フォームが送れないなどの不具合が出たため、更新前のバックアップに戻した
- サーバー移転:サーバーを移すときに、バックアップを使ってサイトを移した
更新後の不具合では、更新の直前に取ったバックアップがあったため、更新前の状態に戻せました。この記事で「更新の前に必ず取る」をルールに入れているのは、こうした場面があるためです。
引き継いだサイトで見つかったバックアップの問題
他社から保守を引き継いだサイトでは、バックアップについて次のような問題が見つかったことがあります。
- バックアップをまったく取っていなかった
- バックアップがどこに保存されているのか、誰も分からなかった
- バックアップ用のプラグインが止まっていて、何か月も取れていなかった
どれも、ふだんは気づきにくく、いざ戻そうとしたときに初めて分かる問題です。保存先と担当者を記録し、バックアップが実際に取れているかを定期的に確認しておきましょう。
まとめ|バックアップは「取る・離して置く・戻せるか試す」までがセット
- WordPressのバックアップは、ファイルとデータベースの両方が必要です。
- 頻度は、小規模なサイトで週1回、更新が活発なサイトで毎日が目安。更新の前には必ず取ります(WordPress.org)。
- 少なくとも3つのバックアップを、サーバーの外を含む異なる場所に保管します。改ざんに気づくのが遅れても戻れるよう、長めに残す世代も用意します。
- 方法は、サーバーの自動バックアップを土台に、プラグインか手動でサーバー外への保存を補う組み合わせが現実的です。
- 復元は「ファイル→データベース」の順。テスト環境で実際に戻してみることで、いざというときに慌てずに済みます。
- 保守契約がある場合は、バックアップの頻度・保存場所・保存期間・復元作業が含まれているかを確認しましょう。
参考資料・出典
(いずれも2026年10月確認)
- WordPress.org「Backups」(Advanced Administration Handbook、最終更新 2026年6月4日) https://developer.wordpress.org/advanced-administration/security/backup/
- WordPress.org「Backing Up Your Database」(Advanced Administration Handbook) https://developer.wordpress.org/advanced-administration/security/backup/database/
- web.dev「Clean and maintain your site」 https://web.dev/articles/clean-and-maintain-your-site
- エックスサーバー「自動バックアップ」(機能一覧) https://www.xserver.ne.jp/functions/service_backup.php
WordPressのバックアップ、いざというときに戻せますか
アイエムワークスは久留米市を拠点に、WordPress制作・ホームページリニューアル、SEO/MEO対策を行っています。「バックアップがどこにあるかわからない」「保守契約に含まれているか不明」「戻し方を誰も知らない」といったご相談も、現状を確認したうえで運用ルールをご提案します。
よくある質問
- orgの公式ドキュメントでは、記事の少ない小規模なサイトは週1回、更新が活発なサイトは毎日が目安とされています。これに加えて、本体・テーマ・プラグインを更新する前には必ずバックアップを取ってください。





