この記事の結論
WordPressのデメリットは、作った後に、本体・プラグイン・テーマの更新を誰かが続けなければならないことです。
WordPressそのものが危ないという話ではなく、弱点と修正が公表されると攻め方も知られてしまうため、修正が出たら早く当てる必要があります。
2026年7月22日には、IPA(情報処理推進機構)が、管理者の権限がなくても外から操られるおそれのあるWordPress本体の脆弱性について、注意を呼びかけました。
プラグインを足すほど、更新するものと、更新どうしがぶつかる組み合わせが増え、表示も重くなりがちです。
それでも、社内で記事を毎週のように足す会社や、更新の担当を外注先と契約で決められる会社には、WordPressは今も理にかなった選択です。
すでに運用しているなら、まずバージョン、プラグインの数と最終更新日、管理者のアカウント、バックアップの4つを確かめます。
WordPressのデメリットは、公開した日より後に出てくる
WordPressは、ホームページやブログを管理画面から更新できるようにするCMSで、テーマやプラグインを足せばたいていのことができます。
作るときに困ることは、あまりありません。
困るのは、公開してから数年たったころです。
文章を一文字も変えていなくても、WordPressのサイトには更新が要ります。
本体、プラグイン、テーマはそれぞれ別の人たちが作っていて、修正版が出る時期もばらばらです。
その更新を当てる人が決まっていないまま、作った人が辞めたり、制作会社との契約が終わったりすると、誰も管理画面に入らないサイトが残ることがあります。
私が「WordPressのデメリット」と聞かれて最初に挙げるのは、仕組みの良し悪しより、この分担の話です。
WordPressの脆弱性:2026年7月の注意喚起で何が求められたか
WordPressの脆弱性とは、本体やプラグイン、テーマの作りの弱点で、悪用されるとサイトを書き換えられたり、外から操られたりするおそれがあるものです。
直近の例を一つ挙げます。
IPAは2026年7月22日、WordPress本体の2つの脆弱性について注意を呼びかけました。
標準の構成のままでも、管理者の権限などがなくても、攻撃者が外からプログラムを動かせるおそれがある、という内容です。
対象は6.9.0〜6.9.4と7.0.0〜7.0.1(片方の脆弱性は6.8.0〜6.8.5も)で、修正版の6.9.5、7.0.2(6.8系は6.8.6)が出ています。
IPAの案内には、WordPress.orgが影響を受ける版に自動更新による強制更新を有効にしたとしていること、ただし環境や設定によっては自動更新が有効でなかったり失敗していたりする可能性があるので、管理画面で版が上がっているかを確かめ、上がっていなければ手作業での更新を検討すること、が書かれています(IPA:WordPressの脆弱性対策について(CVE-2026-60137、CVE-2026-63030:wp2shell)、2026年10月5日確認)。
ここで分かるのは、自動更新があっても「当たったかを見る人」は要る、ということです。
WordPressの公式の手引きでは、本体の小さな更新(セキュリティの修正など)は既存のサイトでも自動で当たる設定が標準で、5.6以降に新しく入れたサイトでは大きな更新も自動になっています。
一方、プラグインとテーマは、重大な脆弱性でWordPressのセキュリティチームが判断した特別な場合を除き、自動では更新されません(WordPress.org:Upgrading WordPress、2026年10月5日確認)。
プラグインとテーマの自動更新は、5.5から管理者が1つずつ選んで有効にする仕組みで、サーバーやプラグインの事情で動かないことがある、とも書かれています(WordPress.org:Plugin and themes auto-updates、2026年10月5日確認)。
古い版のWordPressはセキュリティの更新が続かない、と公式の手引きは書いています(WordPress.org:Hardening WordPress、2026年10月5日確認)。
プラグインに頼るほど、更新の組み合わせが増える
WordPressの便利さは、プラグインを入れれば機能が足せることにあります。
問い合わせフォーム、予約、構造化データ、計測のタグ、表示を速くする仕組み、バックアップ。
ひとつずつは小さくても、10個入っていれば10の作り手の更新を追うことになります。
本体を上げたら、あるプラグインが動かなくなった、ということもありえます。
公式の手引きは、プラグインは常に更新し、使っていないものは消すこと、入手先はWordPress.orgの公開ディレクトリかよく知られた会社に限ることを勧めています(WordPress.org:Hardening WordPress、2026年10月5日確認)。
止めただけのプラグインは、消すまでファイルがサーバーに残ったままです。
もう一つ、プラグインどうしで同じ仕事をしてしまうことがあります。
構造化データを複数のプラグインが別々に入れて中身が食い違う例は、構造化データとはに書きました。
計測のタグも同じで、プラグインとテーマの両方から入っていて二重に数えていた、ということがありえます(入れる場所を1か所にする考え方は全ページの計測タグを、1か所で管理する方法)。
表示の速さは、WordPressだからではなく、積み方で決まる
「WordPressは遅い」と言われることがありますが、私はそうは考えていません。
重くなるのは、大きなテーマ、多くのプラグイン、そのぶん増える読み込み、それを支えるサーバーの組み合わせのほうです。
軽く作られたWordPressのサイトもあります。
Googleは、ページの読み込み、操作への反応、表示のずれを測るCore Web Vitalsについて、LCPは2.5秒以内、INPは200ミリ秒未満、CLSは0.1未満を目安に挙げ、こうしたページの体験の要素は、ランキングを決めるときに考慮する要素だとしています(Google 検索セントラル:Core Web Vitals、2026年10月5日確認)。
WordPressで速さを保つには、プラグインを足すたびに測り直す人がいるかどうか、になります。
ここでも、分担の話に戻ってきます。
WordPressの保守の手間と費用が増える要素
WordPressの保守の費用は、月にいくら、と一律には決まりません。
見積もりを比べるときは、金額より、次の要素がどう数えられているかを見ます。
表は私たちの考えとしてまとめたものです。
| 要素 | 手間が増える方向 |
|---|---|
| プラグインの数 | 多いほど、更新の確認と、更新後の動作確認が増える |
| 手を入れたテーマ | 独自に書き換えたテーマは、元のテーマの更新をそのまま当てられないことがある |
| フォーム・予約・会員などの機能 | 止まると売上や問い合わせに響くので、更新のたびに実際に送って確かめる |
| サーバーの種類 | PHPやデータベースの版も、サーバー側の事情で上げる時期が来る |
| バックアップと戻し方 | 取るだけでなく、戻せるかを試すところまで含めるかどうか |
| 更新の確認の頻度 | 修正が出た日に当てるのか、月に1回まとめて当てるのか |
| 改ざんなど何か起きたときの対応 | 保守の範囲に入っているのか、別料金なのか |
安い保守の契約が悪いわけではありません。
ただ、「保守」という言葉の中に、本体の更新だけが入っているのか、プラグインと動作確認まで入っているのかは、契約書を読まないと分かりません。
更新は誰の仕事か:通知のメールが誰に届いているか
WordPressは、プラグインやテーマを自動で更新したときや、失敗したときに、標準ではサイトの持ち主にメールで知らせます(WordPress.org:Plugin and themes auto-updates、2026年10月5日確認)。
この「持ち主」のメールアドレスが、作った人の個人のアドレスのままになっていることがあります。
そうなると、更新に失敗したことを社内の誰も知りません。
更新の担当を決めるときは、次の3つを紙に書いておくと、後で揉めにくくなります。
誰が管理画面に入って更新を当てるか。
当てた後、誰がフォームなどを動かして確かめるか。
WordPressからの通知と、IPAなどの注意喚起を、誰が見るか。
社内にWebの担当がいない場合の分け方は、Web担当者がいない会社の対策に、更新全体の決め方はホームページの更新は誰が・どの頻度でに書いています。
それでもWordPressが向いている会社
ここまでデメリットを書きましたが、WordPressを選ぶのが筋のいい会社もあります。
社内の何人かが、週に何本も記事やお知らせを書く会社です。
管理画面で書いて、その場で見た目を確かめて公開できるのは、WordPressの大きな強みです。
私たちのように原稿をファイルで書く仕組みは、書く人がエンジニアでないと、かえって遠回りになります。
使える人が多いことも、WordPressの強みです。
制作会社を変えても、WordPressなら引き継げる会社を探しやすい。
特殊な仕組みで作られたサイトより、乗り換えの選択肢は広くなります。
更新の担当を、外注先と契約で決められる会社にも向いています。
デメリットの多くは分担が決まっていないことから来るので、そこが決まっていれば、残るのは手間と費用の話です。
反対に、ページが10枚ほどで、変えるのは年に何回かの会社案内のようなサイトなら、WordPressの更新の手間に見合わないことがあります。
ほかの選び方と並べた比べ方は、ホームページを自分で更新する方法は4つにまとめました。
すでにWordPressで運用しているなら、まず確かめる4つ
作り直すかどうかを考える前に、今の状態を見ます。
管理画面に入れれば、どれも数十分で確かめられます。
- WordPressの版:管理画面の「ダッシュボード」→「更新」で、今の版と、更新が残っていないかを見ます。2026年7月のIPAの注意喚起の対象の版のままなら、先に更新します。
- プラグインとテーマ:「プラグイン」の一覧で、数、更新が残っているもの、止めたまま残っているもの、自動更新の設定を見ます。プラグインの公開ページで、最後に更新された日がかなり前のものがないかも見ておきます。
- 管理者のアカウント:「ユーザー」の一覧で、権限が管理者の人を数えます。辞めた人や、前の制作会社の担当者の名前が残っていないか。「admin」のような推測されやすい名前の管理者は、公式の手引きも避けるよう書いています。二段階の認証を入れているかも見ます。
- バックアップ:誰が、どこに、どの間隔で取っているか。データベースとファイルの両方が入っているか。そして、一度でも戻してみたことがあるか。
管理者の名前と二段階の認証、バックアップは、公式の手引き(WordPress.org:Hardening WordPress、2026年10月5日確認)が勧めていることでもあります。
この4つで引っかかるものが多ければ、作り直すかどうかより先に、誰が面倒を見るかを決めます。
制作会社から管理を引き継ぐ場面なら、ホームページの管理を引き継ぐ最初の1週間の表も使えます。
私たちのサイトがWordPressを使っていないこと
正直に書いておくと、このサイトはWordPressを使っていません。
記事は1本ずつテキストのファイルで書き、書き出しの仕組みでページにして、公開する場所には出来上がったファイルを置いています。
動く仕組みが要るのは問い合わせの送信だけで、そこはクラウドの関数で動かしています。
管理画面もプラグインもないので、この記事で書いたような更新を当てることは、ほとんどありません。
そのかわり、書き出しの仕組みそのものを直せる人がいないと、文章を1行変えることもできません。
いまは、それを私が引き受けています。
どちらが上という話ではなく、更新の手間をどこに置くかの違いです。
WordPressは、書く人の手間を減らすかわりに、更新を当てる手間が残ります。
私たちの作り方は、更新を当てる手間がほぼないかわりに、仕組みを分かる人の手間が要ります。
自社に合うのがどちらかは、書く人と直す人が社内にいるかで決まると私は考えています。
よくある質問
WordPressは危ないので、やめたほうがいいですか?
自動更新を有効にしておけば、保守は要りませんか?
プラグインはいくつまでなら大丈夫ですか?
WordPressの保守を頼むとき、何を確かめればいいですか?
bundlyzeは、大阪市北区のグラングリーン大阪を拠点に、大阪・兵庫を中心とした関西の会社からのご相談を受けていて、打ち合わせはWeb会議でも対面でもできます。
全国からオンラインでもご相談いただけます。
この記事を書いた津嘉山は、業務システム開発とAWSを専門とするエンジニアで、WordPressを使わずにこのサイトの記事を書き出す仕組みを組み、その保守も自分で受け持っています。
今日のうちに、管理画面の「ユーザー」を開いて、管理者が何人いて、全員が今の社員か契約中の会社の人かを確かめてみてください。
ご相談
ホームページやLPについて、いまの状況をお聞かせください。
「何から手をつければいいか分からない」という段階からで構いません。返信は担当者が直接お送りします。
