WordPressセキュリティプラグインおすすめ|比較と選び方

読了時間: 約10分

WordPressセキュリティプラグインおすすめ|比較と選び方

WordPressのセキュリティプラグインは、「何を守りたいか」で1つを主役に選び、レンタルサーバーの機能と役割を分けるのが基本です。ログイン画面の保護が中心なら国産で日本語の資料がある「SiteGuard WP Plugin」、ファイアウォールやマルウェアスキャンまで1つにまとめたいなら「Wordfence Security」や「All-In-One Security(AIOS)」が候補になります。

ただし、どのプラグインにも「順位」はつけられません。サイトの規模、更新する人数、契約しているサーバーの機能によって、合うものが変わるからです。この記事では、WordPress.orgの公式プラグインディレクトリと各開発元のページで確認できた情報(2026年10月9日時点)だけをもとに、主要7種を比較し、選び方と併用時の注意を整理します。

セキュリティプラグインは、更新・パスワード管理・バックアップといった基本を補う道具です。WordPressの対策全体は、WordPressのセキュリティ対策の完全ガイドで解説しています。

WordPressセキュリティプラグインでできることと、できないことの整理図

セキュリティプラグインでできること・できないこと

セキュリティプラグインでできるのは、ログイン画面への攻撃を防ぐこと、不審な通信を遮断すること、改ざんやマルウェアを見つけて知らせることです。一方で、本体・プラグインを最新に保つことや、バックアップを取ることの代わりにはなりません。

主な機能は5種類

機能内容防げること
ログイン保護ログイン試行回数の制限、CAPTCHA、ログインURLの変更パスワードの総当たり(ブルートフォース攻撃)
二段階認証・パスキーパスワードに加えて認証アプリやコードで本人確認漏れたパスワードによる不正ログイン
ファイアウォール(WAF)攻撃パターンに当てはまる通信を遮断既知の脆弱性を突く攻撃の一部
スキャン・改ざん検知ファイルの変更やマルウェアを検出被害の発見の遅れ
通知・ログログインや設定変更の記録、メール通知異変への気づきの遅れ

プラグインによって、どの機能を無料で使えるかが大きく異なります。次の比較表で確認してください。

プラグインでは代わりにならないこと

  • 本体・テーマ・プラグインの更新:脆弱性そのものは、修正版に更新しない限り残ります。手順はWordPressのアップデート管理で解説しています。
  • バックアップ:改ざんされたとき、元に戻せるのはバックアップだけです。Kadence Securityのようにデータベースのバックアップ機能を持つものもありますが、公式ページでも「サイト全体のバックアップではない」と説明されています。
  • アカウントの整理:退職者や以前の制作会社のアカウントが管理者権限のまま残っていれば、プラグインを入れても入口は開いたままです。

WordPress.orgの公式ドキュメント「Hardening WordPress」も、プラグインはWordPress.orgの公式ディレクトリか信頼できる提供元から入手し、入れたプラグインは更新し続けるよう勧めています。セキュリティプラグイン自体も、更新が必要なソフトウェアの1つです。

主要なWordPressセキュリティプラグイン7種の比較(2026年10月時点)

以下は、WordPress.orgの公式プラグインディレクトリに掲載されている主要なセキュリティプラグインです。並び順は有効インストール数の多い順で、品質や推奨の順位ではありません。

プラグイン有効インストール数最終更新無料版の主な機能有料版
Wordfence Security500万以上2026年9月30日ファイアウォール、マルウェアスキャン、ログイン試行制限、二段階認証、パスキーあり(料金は公式サイトで要確認)
All-In-One Security(AIOS)100万以上2026年9月17日ログイン試行制限、二段階認証、ファイル変更検知、ファイアウォール規則あり(年70米ドルから)
Limit Login Attempts Security100万以上2026年9月23日ログイン試行制限、二段階認証、XML-RPCの保護あり(クラウド版。14日間の無料試用)
Kadence Security(旧iThemes Security)70万以上2026年9月30日二段階認証、総当たり対策、ファイル変更検知、脆弱性スキャン、ログインURLの変更あり(料金は要確認)
Sucuri Security60万以上2026年9月9日操作ログ、ファイル改ざん検知、外部からのマルウェアスキャン、二段階認証あり(ファイアウォールは月9.99米ドルから)
SiteGuard WP Plugin50万以上2026年8月19日ログインURLの変更、CAPTCHA、ログインロック、ログイン通知、XML-RPCの保護記載なし(無料)
Two Factor10万以上2026年9月28日二段階認証(認証アプリ、メール、バックアップコード)記載なし(無料)

出典:各プラグインのWordPress.org公式ページ(2026年10月9日確認)、Sucuri・AIOSの公式料金表記。有効インストール数と最終更新日は日々変わるため、導入前に公式ページで確認してください。

WordPressセキュリティプラグイン7種の機能対応の比較図

Wordfence Security:ファイアウォールとスキャンを1つにまとめたい場合

Wordfence Securityは、WordPress上で動くファイアウォールとマルウェアスキャン、ログイン保護をまとめたプラグインです。無料版でも、総当たり攻撃を防ぐログイン試行の制限、認証アプリを使った二段階認証、パスキー、ログイン画面のCAPTCHAが使えます。

注意したいのは、無料版ではファイアウォールの規則とマルウェアの判定データの配信が30日遅れることです(公式ページの記載)。有料版(Premium)ではリアルタイムに配信されるほか、悪質なIPアドレスの一覧による遮断や国別の遮断、操作ログ(Audit Log)が使えます。複数サイトを一括管理する「Wordfence Central」は、サイト数の制限なく無料で使えます。

All-In-One Security(AIOS):機能の段階表示で設定を進めたい場合

AIOSは、バックアッププラグイン「UpdraftPlus」と同じチームが提供しています。無料版でログイン試行の制限、二段階認証、ユーザー名の漏えい防止、ファイル変更の検知、管理画面からのPHPファイル編集の無効化などが使えます。各機能に「基本・中級・上級」の目安が表示されるため、段階的に設定を進められます。

有料版(Premium)は「年70米ドルから」と公式ページに記載があり、マルウェアスキャン、国別の遮断、404エラーをもとにした遮断などが加わります。なお、.htaccess を使う機能はNginxやWindows(IIS)のサーバーでは適用されないと、公式のFAQに書かれています。

Limit Login Attempts Security:ログイン保護だけを追加したい場合

ログイン失敗の回数を制限することに特化したプラグインです(旧名称:Limit Login Attempts Reloaded)。無料版でもIPアドレスやユーザー名ごとの試行制限、二段階認証、XML-RPC経由のログイン保護が使えます。有料のクラウド版では、攻撃時のログイン処理を外部で肩代わりし、サーバーの負荷を抑える機能などが加わります。

公式ページでは、WordfenceやSucuriとの互換性があると説明しています。ほかのセキュリティプラグインにログイン保護を任せていない場合に、追加する選択肢になります。

Kadence Security(旧iThemes Security):二段階認証と脆弱性チェックを重視する場合

以前は「iThemes Security」「Solid Security」の名前で提供されていたプラグインで、2026年10月時点の正式名称は「Kadence Security」です。無料版で、認証アプリ・メール・バックアップコードによる二段階認証、パスワードの強度ルール、総当たり攻撃の対策、1日4回の既知の脆弱性スキャン、ログインURLの変更などが使えます。

有料版では、Patchstackと連携した脆弱性の自動的な防御(仮想パッチ)やユーザーの操作ログなどが加わります。料金体系は公式サイトでの確認が必要です【要確認】。

Sucuri Security:改ざんの検知と操作ログを重視する場合

セキュリティ企業Sucuriのプラグインです。無料版は「守る」より「見つける」機能が中心で、操作ログ、本体・プラグイン・テーマのファイル改ざん検知、外部からのマルウェアスキャン、ブラックリスト掲載の監視、二段階認証などが使えます。

Sucuri自身のファイアウォール(WAF)は有料サービスで、公式の申込ページではファイアウォール単体が月9.99米ドルから、改ざん対応を含むプラットフォームプランが年229米ドルからと表示されています(2026年10月9日確認)。プラグインの脆弱性スキャン機能も、このWAFの契約がないと使えません。

SiteGuard WP Plugin:日本語でログイン画面を守りたい場合

日本のセキュリティ企業 EGセキュアソリューションズが公式サイトで説明書を公開している(WordPress.org上の開発者表記はjp-secure/EG Secure Solutions)、ログイン画面と管理画面の保護に特化した無料プラグインです。ログインURLの変更、CAPTCHA、ログインロック、ログイン時のメール通知、XML-RPCの保護、ユーザー名の漏えい防止、更新の通知などを備えています。説明書やFAQが日本語で公開されているのも、担当者にとっては安心材料です。

ファイアウォールやマルウェアスキャンの機能はありません。また、WordPressのマルチサイト(複数サイト機能)には対応していないと公式ページに記載があります。

Two Factor:二段階認証だけを最小構成で追加したい場合

WordPressのコミュニティが開発・サポートする、二段階認証専用のプラグインです。認証アプリ(TOTP)、メールのコード、バックアップコードに対応しています。WordPress本体には二段階認証が標準で入っていないため、ほかのセキュリティプラグインで二段階認証を使わない場合の選択肢になります。

パスキーや物理キーを使う場合は、別のプラグイン「Two-Factor Provider: WebAuthn」が必要です。動作要件はWordPress 7.0以上です(2026年10月時点)。

セキュリティプラグインの選び方|5つの基準

選ぶときは、知名度やインストール数より、自社サイトの状況に合うかで判断します。次の5つの順に確認すると、候補を絞り込めます。

1. 守りたいものを決める

まず、何を一番防ぎたいかを決めます。

一番の心配ごと優先したい機能候補になりやすいプラグイン
管理画面に不正ログインされたくないログイン保護、二段階認証SiteGuard WP Plugin、Limit Login Attempts Security、Two Factor
改ざんに早く気づきたいファイル変更検知、スキャン、通知Sucuri Security、Wordfence Security、Kadence Security
攻撃の通信そのものを減らしたいファイアウォールWordfence Security、AIOS(※サーバーのWAFも検討)

ログイン画面に特有の対策(URL変更、試行回数制限、二段階認証の設定)は、WordPressのログイン画面を守る方法で詳しく解説しています。

2. レンタルサーバーの機能と重複していないか

意外と見落とされるのが、サーバー側にすでに同じ機能があるケースです。たとえばエックスサーバーには「WordPressセキュリティ設定」があり、ログイン試行回数の制限や、国外からの管理画面へのアクセス制限(初期状態で有効)が用意されています(エックスサーバー公式FAQ)。

サーバーのWAFや国外アクセス制限が有効なら、プラグインで同じことを重ねる必要はありません。WordPress.orgの公式ドキュメントも、プラグインはPHP上で動くため大量の攻撃を受けるとサーバーの資源を消費すると指摘し、可能ならサーバーやCDNの段階で制限することを勧めています。サーバー側のWAFの仕組みはWAFとは?で解説しています。

3. 開発と更新が続いているか

公式ディレクトリのページで、次の3点を確認します。

  • 最終更新日:数か月以上更新がないものは避ける
  • 検証済みのWordPressバージョン(Tested up to):最新版で動作確認されているか
  • 提供元:開発元のサイトやサポート窓口が明記されているか

今回比較した7種は、いずれも2026年8〜9月に更新され、WordPress 7.1系での動作確認が記載されていました。

4. 社内で運用できるか

通知メールを誰が受け取り、ロックアウトされたときに誰が解除するかを決めておかないと、せっかくの機能が使われません。設定画面や説明書の言語も、担当者にとっては大事な条件です。SiteGuard WP Pluginは日本語の説明書とFAQを公開しています。海外製プラグインの管理画面の日本語化の状況は、導入前に確認してください【要確認:各プラグインの日本語翻訳の完成度】。

5. 無料版で足りるか、有料版が必要か

無料版と有料版の差は、プラグインごとに大きく違います。特にファイアウォールでは、新しい攻撃への対応の速さが差になります。

セキュリティ企業Patchstackの年次レポートによると、2025年に大規模に悪用された脆弱性では、公表から最初の悪用までの時間(加重中央値)が5時間でした。Wordfenceの無料版のようにファイアウォール規則の配信が30日遅れる場合、公表直後の攻撃はプラグインでは防げないことがあります。無料版を使うなら、プラグイン本体の更新を早く適用することが前提になります。

複数のセキュリティプラグインを入れるときの注意

セキュリティプラグインは、同じ役割の機能を2つのプラグインで同時に有効にしないことが原則です。

SiteGuard WP Pluginの公式ページには、「ログインURLの変更機能は、ほかのプラグインのログインURL変更機能と併用できない。両方を有効にすると、ログインURLが2つ使える状態になったり、ログイン画面が表示されなくなったりする」という趣旨の注意が書かれています。WordPress.orgのトラブルシューティングFAQでも、不具合の原因として「2つ以上のプラグインが同じ資源を使おうとすること」が挙げられています。

ログインURLの変更以外の機能(ログイン試行制限、二段階認証、ファイアウォール)でも、重複させると動作が予測しにくくなるおそれがあります【要確認:各プラグイン公式の併用に関する記載】。次のように「1つの機能につき担当は1つ」と決めておくと安全です。

機能担当の例(サーバー+SiteGuard WP Pluginの場合)
国外アクセス制限・WAFレンタルサーバーの機能
ログインURLの変更・ログインロック・CAPTCHASiteGuard WP Plugin
二段階認証Two Factor(SiteGuardには二段階認証がないため)
改ざんの監視保守会社の定期巡回、Google Search Console

上記はあくまで組み合わせの一例です。導入後は、ログイン、お問い合わせフォームの送信、記事の更新ができるかを必ず確認してください。

どのセキュリティプラグインを
使えばいいか迷っている方へ

久留米市・福岡市で
WordPressサイトの保守・セキュリティ点検をお考えの方に
無料相談を実施しています。

  • 導入中のプラグインとサーバー機能の確認
  • 重複・不足している対策のご提案
  • 保守費用の目安のご提示

アイエムワークスの現場から:プラグインを選ぶ前に確認していること

ここでは、当社がWordPressサイトの保守や他社からの引き継ぎを担当するなかで見てきたことを紹介します(担当者への聞き取り、2026年10月時点)。

引き継いだサイトで見つかるアカウントの問題

他社からWordPressサイトを引き継ぐと、次のようなアカウントが見つかることがあります。

  • 退職したスタッフのアカウントが残っている
  • 以前の制作会社・保守会社のアカウントが残っている
  • 1つのIDを複数人で共有している
  • 管理者権限を持つアカウントが必要以上に多い
  • 誰のものかわからないアカウントがある

これらは、セキュリティプラグインを入れても解決しません。正規のIDとパスワードでログインされれば、ログイン試行の制限もファイアウォールも働かないからです。当社では、不要なアカウントをお客様に確認したうえで削除し、共有IDをやめ、管理者権限を絞り、パスワードを変更して二段階認証を設定します。そのうえで、アカウント台帳を作ってお客様と共有しています。

改ざんの原因は「プラグインの不足」ではなかった

当社が復旧を担当した改ざん事例では、原因はパスワードの使い回しによる不正ログインでした。当社の定期巡回(目視によるチェック)で見つかり、復旧までに約2週間かかっています。再発防止策として実施したのは、管理画面への二段階認証の導入です。

この事例からいえるのは、プラグイン選びの前に「誰がどのアカウントでログインしているか」を整理し、二段階認証を設定することが先だということです。セキュリティプラグインは、その土台の上で効果を発揮します。

当社の標準的な構成

当社では、すべてのサイトに同じプラグインを入れるのではなく、サイトに合わせて選んでいます。保守サイトで使っている主なものは次のとおりです。

種類使っているプラグイン
ログイン保護・総合的な対策SiteGuard WP Plugin、Wordfence Security、All-In-One Security(AIOS)
二段階認証二段階認証用のプラグイン(Two Factorなど)

ここに挙げたプラグインを、サイトごとに組み合わせて使っています。自社で選ぶ場合も、この記事で紹介した5つの基準で「主役」を1つに絞るのがおすすめです。

他社から引き継いだサイトでは、セキュリティプラグインについて次のような状態が見つかったことがあります。

  • 通知メールの送り先が、退職した人や以前の制作会社のメールアドレスのままだった
  • セキュリティプラグインが1つも入っていなかった

通知の送り先が古いままだと、プラグインが異変を検知しても、誰も気づけません。プラグインを入れたら、通知先がいまの担当者になっているかもあわせて確認してください。

WordPressサイトの引き継ぎ時にセキュリティプラグインより先に確認する項目の流れ

導入前後にやること

セキュリティプラグインは、入れて終わりではありません。導入の前後で次の作業をしておくと、トラブルを防げます。

導入前

  • バックアップを取る:ファイアウォールの設定で .htaccess などのファイルが書き換わることがあるため、元に戻せる状態にしておきます。方法はWordPressのバックアップと復元方法を参考にしてください。
  • 既存のプラグインと機能が重ならないか確認する:ログイン保護系のプラグインがすでに入っていないかを見ます。
  • サーバーの管理画面に入れることを確認する:締め出されたときに、FTPやファイルマネージャーでプラグインを無効化できるようにしておきます。WordPress.orgのFAQでは、plugins フォルダの名前を変えるとプラグインをまとめて無効化できると案内しています。

導入後

  • 通知メールの送り先を、確実に読まれるアドレスにする
  • ログイン、お問い合わせフォームの送信、記事の投稿・更新ができるか確認する
  • 自社や保守会社のIPアドレスがロックアウトされないよう、必要に応じて許可リストに入れる
  • セキュリティプラグイン自体の更新を、ほかのプラグインと同じく管理する
  • 使わなくなったプラグインは、停止だけでなく削除する

スキャンで改ざんやマルウェアが見つかった場合は、ファイルを消す前にWordPressのマルウェア感染・改ざんからの復旧手順を確認してください。

まとめ|セキュリティプラグインは「1つを主役に、土台の上で使う」

  • セキュリティプラグインでできるのは、ログイン保護・二段階認証・ファイアウォール・スキャン・通知です。更新、バックアップ、アカウント整理の代わりにはなりません。
  • 主要7種は、ログイン保護に特化したもの(SiteGuard WP Plugin、Limit Login Attempts Security、Two Factor)と、総合型(Wordfence Security、AIOS、Kadence Security、Sucuri Security)に分かれます。
  • 選ぶときは、守りたいもの、サーバー機能との重複、更新の継続、社内での運用、無料版の範囲の5つを確認します。
  • 同じ役割の機能は2つのプラグインで同時に有効にせず、「1つの機能につき担当は1つ」にします。
  • 当社の改ざん復旧事例の原因はパスワードの使い回しでした。プラグイン選びの前に、アカウントの整理と二段階認証の設定を済ませましょう。

参考資料・出典

【免責】本記事は一般的な情報提供を目的としており、特定のプラグインの導入を推奨・保証するものではありません。当社と各プラグインの提供元との間に、広告・アフィリエイト等の商業的な関係はありません【要確認:公開前に社内で確認】。プラグインの機能・料金・インストール数は【確認日:2026-09-26】時点のもので、変更される場合があります。導入はバックアップを取得したうえで行ってください。

WordPressのセキュリティ設定、重複や抜け漏れがないか確認しませんか


アイエムワークスは久留米市を拠点に、WordPress制作・ホームページリニューアル、SEO/MEO対策を行っています。「どのセキュリティプラグインを使えばいいかわからない」「前の制作会社が入れたプラグインがそのまま」「サーバーの機能と何が重なっているか知りたい」といったご相談も、現状を確認したうえで必要な対策をご提案します。

よくある質問

ログイン保護と二段階認証が目的なら、無料版で使えるプラグインが多くあります。ファイアウォールを重視する場合は注意が必要で、Wordfenceの無料版は規則の配信が30日遅れます。無料版を使うなら、本体・プラグインの更新を早く適用することが前提です。

この記事の筆者

代表取締役ひろさん

28歳でWeb業界に入り、20年以上にわたって企画・ディレクション・デザイン・開発を一貫して手がける。現在は代表取締役として現場に立ち続けながら、SEOの知見を活かしたコンテンツ発信にも取り組む。このブログでは、ビジネスの現場で役立つ視点や経験を、実務者の目線で綴っていく。