​​​

WordPressの​デメリットは、​本体や​プラグインの​更新を​誰かが​続けなければならない​ことです。​2026年7月の​IPAの​注意喚起、​プラグインの​増やしすぎ、​表示の​速さ、​保守の​手間が​増える​要素、​それでも​向いている​会社、​運用中に​確かめる​4つを​書きます。

この​記事の​結論

WordPressの​デメリットは、​作った​後に、​本体・​プラグイン・テーマの​更新を​誰かが​続けなければならない​ことです。
WordPress​その​ものが​危ないという​話ではなく、​弱点と​修正が​公表されると​攻め方も​知られてしまう​ため、​修正が​出たら​早く​当てる​必要が​あります。
2026年7月22日には、​IPA​(情報処理推進機構)が、​管理者の​権限が​なくても​外から​操られる​おそれの​ある​WordPress本体の​脆弱性に​ついて、​注意を​呼びかけました。
プラグインを​足すほど、​更新する​ものと、​更新どうしが​ぶつかる​組み合わせが​増え、​表示も​重くなりがちです。
それでも、​社内で​記事を​毎週のように​足す会社や、​更新の​担当を​外注先と​契約で​決められる​会社には、​WordPressは​今も​理にかなった​選択です。
すでに​運用しているなら、​まず​バージョン、​プラグインの​数と​最終更新日、​管理者の​アカウント、​バックアップの​4つを​確かめます。

​

WordPressは、​ホームページや​ブログを​管理画面から​更新できるように​する​CMSで、​テーマや​プラグインを​足せばたいていの​ことができます。
作る​ときに​困る​ことは、​あまり​ありません。
困るのは、​公開してから​数年たった​ころです。

文章を​一文字も​変えていなくても、​WordPressの​サイトには​更新が​要ります。
本体、​プラグイン、​テーマは​それぞれ別の​人たちが​作っていて、​修正版が​出る​時期もばらばらです。
その​更新を​当てる​人が​決まっていないまま、​作った​人が​辞めたり、​制作会社との​契約が​終わったりすると、​誰も​管理画面に​入らない​サイトが​残る​ことがあります。
私が​「WordPressの​デメリット」と​聞かれて​最初に​挙げるのは、​仕組みの​良し悪しより、​この​分担の​話です。

WordPressの​脆弱性:2026年7月の​注意喚起で​何が​求められたか

WordPressの​脆弱性とは、​本体や​プラグイン、​テーマの​作りの​弱点で、​悪用されると​サイトを​書き換えられたり、​外から​操られたりする​おそれが​ある​ものです。
直近の​例を​一つ​挙げます。
IPAは​2026年7月22日、​WordPress本体の​2つの​脆弱性に​ついて​注意を​呼びかけました。
標準の​構成の​ままでも、​管理者の​権限などが​なくても、​攻撃者が​外から​プログラムを​動かせる​おそれが​ある、という​内容です。
対象は​6.9.0〜6.9.4と​7.0.0〜7.0.1​(片方の​脆弱性は​6.8.0〜6.8.5も)で、​修正版の​6.9.5、​7.0.2​(6.8系は​6.8.6)が​出ています。
IPAの​案内には、​WordPress.orgが​影響を​受ける​版に​自動更新に​よる​強制更新を​有効に​したとしている​こと、​ただし​環境や​設定に​よっては​自動更新が​有効でなかったり​失敗していたりする​可能性が​あるので、​管理画面で​版が​上がっているかを​確かめ、​上がっていなければ​手作業での​更新を​検討する​こと、が​書かれています​(⁠IPA:WordPressの​脆弱性対策に​ついて​(CVE-2026-60137、​CVE-2026-63030:wp2shell)、​2026年10月5日確認)。

ここで​分かるのは、​自動更新が​あっても​「当たったかを​見る​人」は​要る、ということです。
WordPressの​公式の​手引きでは、​本体の​小さな​更新​(セキュリティの​修正など)は​既存の​サイトでも​自動で​当たる​設定が​標準で、​5.6以降に​新しく​入れた​サイトでは​大きな​更新も​自動に​なっています。
一方、​プラグインと​テーマは、​重大な​脆弱性で​WordPressの​セキュリティチームが​判断した​特別な​場合を​除き、​自動では​更新されません​(⁠WordPress.org:Upgrading WordPress、​2026年10月5日確認)。
プラグインと​テーマの​自動更新は、​5.5から​管理者が​1つずつ​選んで​有効に​する​仕組みで、​サーバーや​プラグインの​事情で​動かない​ことが​ある、​とも​書かれています​(⁠WordPress.org:Plugin and themes auto-updates、​2026年10月5日確認)。
古い版の​WordPressは​セキュリティの​更新が​続かない、と​公式の​手引きは​書いています​(⁠WordPress.org:Hardening WordPress、​2026年10月5日確認)。

​

WordPressの​便利さは、​プラグインを​入れれば​機能が​足せる​ことに​あります。
問い合わせフォーム、​予約、​構造化データ、​計測の​タグ、​表示を​速く​する​仕組み、​バックアップ。
ひと​つずつは​小さくても、​10個入っていれば​10の​作り手の​更新を​追うことになります。
本体を​上げたら、​ある​プラグインが​動かなくなった、ということもありえます。

公式の​手引きは、​プラグインは​常に​更新し、​使っていない​ものは​消すこと、​入手先は​WordPress.orgの​公開ディレクトリか​よく​知られた​会社に​限る​ことを​勧めています​(⁠WordPress.org:Hardening WordPress、​2026年10月5日確認)。
止めただけの​プラグインは、​消すまで​ファイルが​サーバーに​残ったままです。

もう​一つ、​プラグインどうしで​同じ​仕事を​してしまう​ことがあります。
構造化データを​複数の​プラグインが​別々に​入れて​中身が​食い​違う例は、構造化データとはに​書きました。
計測の​タグも​同じで、​プラグインと​テーマの​両方から​入っていて​二重に​数えていた、ということが​ありえます​(入れる​場所を​1か所に​する​考え方は全ページの​計測タグを、​1か所で​管理する​方法)。

​​

「WordPressは​遅い」と​言われる​ことがありますが、​私は​そうは​考えていません。
重くなるのは、​大きな​テーマ、​多くの​プラグイン、​その​ぶん​増える​読み込み、​それを​支える​サーバーの​組み合わせの​ほうです。
軽く​作られた​WordPressの​サイトも​あります。

Googleは、​ページの​読み込み、​操作への​反応、​表示の​ずれを​測る​Core Web Vitalsに​ついて、​LCPは​2.5秒以内、​INPは​200ミリ秒未満、​CLSは​0.1未満を​目安に​挙げ、​こうした​ページの​体験の​要素は、​ランキングを​決める​ときに​考慮する​要素だとしています​(⁠Google 検索セントラル:Core Web Vitals、​2026年10月5日確認)。
WordPressで​速さを​保つには、​プラグインを​足すたびに​測り直す人が​いるかどうか、になります。
ここでも、​分担の​話に​戻ってきます。

WordPressの​保守の​手間と​費用が​増える​要素

WordPressの​保守の​費用は、​月に​いくら、と​一律には​決まりません。
見積もりを​比べる​ときは、​金額より、​次の​要素が​どう​数えられているかを​見ます。
表は​私たちの​考えとして​まとめた​ものです。

要素手間が​増える​方向
プラグインの​数多い​ほど、​更新の​確認と、​更新後の​動作確認が​増える
手を​入れた​テーマ独自に​書き換えた​テーマは、​元の​テーマの​更新を​そのまま​当てられない​ことがある
フォーム・予約・会員などの​機能止まると​売上や​問い合わせに​響くので、​更新の​たびに​実際に​送って​確かめる
サーバーの​種類PHPや​データベースの​版も、​サーバー側の​事情で​上げる​時期が​来る
バックアップと​戻し方取るだけでなく、​戻せるかを​試す​ところまで​含めるか​どうか
更新の​確認の​頻度修正が​出た​日に​当てるのか、​月に​1回まとめて​当てるのか
改ざんなど​何か​起きた​ときの​対応保守の​範囲に​入っているのか、​別料金なのか

安い​保守の​契約が​悪いわけではありません。
ただ、​「保守」という​言葉の​中に、​本体の​更新だけが​入っているのか、​プラグインと​動作確認まで​入っているのかは、​契約書を​読まないと​分かりません。

更新は​誰の​仕事か​:通知の​メールが​誰に​届いているか

WordPressは、​プラグインや​テーマを​自動で​更新した​ときや、​失敗した​ときに、​標準では​サイトの​持ち主に​メールで​知らせます​(⁠WordPress.org:Plugin and themes auto-updates、​2026年10月5日確認)。
この​「持ち主」の​メールアドレスが、​作った​人の​個人の​アドレスの​ままに​なっている​ことがあります。
そうなると、​更新に​失敗した​ことを​社内の​誰も​知りません。

更新の​担当を​決める​ときは、​次の​3つを​紙に​書いておくと、​後で​揉めに​くくなります。
誰が​管理画面に​入って​更新を​当てるか。
当てた後、​誰が​フォームなどを​動かして​確かめるか。
WordPressからの​通知と、​IPAなどの​注意喚起を、​誰が​見るか。
社内に​Webの​担当が​いない​場合の​分け方は、Web担当者が​いない​会社の​対策に、​更新全体の​決め方はホームページの​更新は​誰が​・どの​頻度でに​書いています。

それでも​WordPressが​向いている​会社

ここまで​デメリットを​書きましたが、​WordPressを​選ぶのが​筋の​いい​会社も​あります。

社内の​何人かが、​週に​何本も​記事や​お知らせを​書く​会社です。
管理画面で​書いて、​その​場で​見た目を​確かめて​公開できるのは、​WordPressの​大きな​強みです。
私たちのように​原稿を​ファイルで​書く​仕組みは、​書く​人が​エンジニアでないと、​かえって​遠回りに​なります。

使える​人が​多いことも、​WordPressの​強みです。
制作会社を​変えても、​WordPressなら​引き継げる​会社を​探しやすい。
特殊な​仕組みで​作られた​サイトより、​乗り換えの​選択肢は​広くなります。

更新の​担当を、​外注先と​契約で​決められる​会社にも​向いています。
デメリットの​多くは​分担が​決まっていない​ことから​来るので、​そこが​決まっていれば、​残るのは​手間と​費用の​話です。

反対に、​ページが​10枚ほどで、​変えるのは​年に​何回かの​会社案内のような​サイトなら、​WordPressの​更新の​手間に​見合わない​ことがあります。
ほかの​選び方と​並べた​比べ方は、ホームページを​自分で​更新する​方法は​4つに​まとめました。

​

作り直すか​どうかを​考える​前に、​今の​状態を​見ます。
管理画面に​入れれば、​どれも​数十分で​確かめられます。

  1. WordPressの​版:管理画面の​「ダッシュボード」​→​「更新」で、​今の​版と、​更新が​残っていないかを​見ます。​2026年7月の​IPAの​注意喚起の​対象の​版の​ままなら、​先に​更新します。
  2. プラグインと​テーマ:​「プラグイン」の​一覧で、​数、​更新が​残っている​もの、​止めたまま​残っている​もの、​自動更新の​設定を​見ます。​プラグインの​公開ページで、​最後に​更新された​日が​かなり​前の​ものが​ないかも​見ておきます。
  3. 管理者の​アカウント:​「ユーザー」の​一覧で、​権限が​管理者の​人を​数えます。​辞めた​人や、​前の​制作会社の​担当者の​名前が​残っていないか。​「admin」のような​推測されやすい​名前の​管理者は、​公式の​手引きも​避けるよう​書いています。​二段階の​認証を​入れているかも​見ます。
  4. バックアップ:誰が、​どこに、​どの​間隔で​取っているか。​データベースと​ファイルの​両方が​入っているか。​そして、​一度でも​戻してみたことが​あるか。

管理者の​名前と​二段階の​認証、​バックアップは、​公式の​手引き​(⁠WordPress.org:Hardening WordPress、​2026年10月5日確認)が​勧めている​ことでも​あります。
この​4つで​引っかかる​ものが​多ければ、​作り直すか​どうかより​先に、​誰が​面倒を​見るかを​決めます。
制作会社から​管理を​引き継ぐ​場面なら、ホームページの​管理を​引き継ぐ​最初の​1週間の​表も​使えます。

私たちの​サイトが​WordPressを​使っていない​こと

正直に​書いておくと、​この​サイトは​WordPressを​使っていません。
記事は​1本ずつテキストの​ファイルで​書き、​書き出しの​仕組みで​ページに​して、​公開する​場所には​出来上がった​ファイルを​置いています。
動く​仕組みが​要るのは​問い合わせの​送信だけで、​そこは​クラウドの​関数で​動かしています。
管理画面も​プラグインも​ないので、​この​記事で​書いたような​更新を​当てる​ことは、​ほとんど​ありません。
そのかわり、​書き出しの​仕組み​その​ものを​直せる​人が​いないと、​文章を​1行変える​こともできません。
いまは、​それを​私が​引き受けています。

どちらが​上という​話ではなく、​更新の​手間を​どこに​置くかの​違いです。
WordPressは、​書く​人の​手間を​減らすかわりに、​更新を​当てる​手間が​残ります。
私たちの​作り方は、​更新を​当てる​手間が​ほぼないかわりに、​仕組みを​分かる​人の​手間が​要ります。
自社に​合うのが​どちらかは、​書く​人と​直す人が​社内に​いるかで​決まると​私は​考えています。

よく​ある​質問

WordPressは​危ないので、​やめた​ほうが​いいですか?
やめる​必要が​あるとは​考えていません。​弱点が​見つかる​こと自体は​どの​ソフトにも​あり、​WordPressは​修正版を​出し、​本体の​小さな​更新は​標準で​自動で​当たる​仕組みに​なっています。​危ないのは、​更新が​当たっているかを​誰も​見ていない​状態です。
自動更新を​有効に​しておけば、​保守は​要りませんか?
自動更新だけでは​足りません。​プラグインと​テーマの​自動更新は​1つずつ​有効に​する​仕組みで、​サーバーの​事情で​動かない​こともあると​公式の​手引きに​書かれています。​当たったか、​当たった​後に​フォームなどが​動くかを​見る​人は​要ります。
プラグインは​いくつまでなら​大丈夫ですか?
決まった​数は​ありません。​数より、​使っていない​ものを​消しているか、​それぞれが​今も​更新されているか、​更新を​当てた後に​誰が​動作を​確かめているかを​見ます。
WordPressの​保守を​頼む​とき、​何を​確かめればいいですか?
本体だけか、​プラグインと​テーマまで​含むか、​更新の​後に​動作を​確かめるか、​バックアップから​戻す​ところまで​含むか、​改ざんなどが​起きた​ときの​対応が​範囲に​入るかを​確かめます。​管理者の​アカウントを​会社の​名義で​持てるかも​聞いておきます。

bundlyzeは、​大阪市北区の​グラングリーン大阪を​拠点に、​大阪・兵庫を​中心とした​関西の​会社からの​ご相談を​受けていて、​打ち合わせは​Web会議でも​対面でも​できます。
全国から​オンラインでも​ご相談いただけます。
この​記事を​書いた​津嘉山は、​業務システム開発と​AWSを​専門と​する​エンジニアで、​WordPressを​使わずに​この​サイトの​記事を​書き出す​仕組みを​組み、​その​保守も​自分で​受け持っています。

今日の​うちに、​管理画面の​「ユーザー」を​開いて、​管理者が​何人いて、​全員が​今の​社員か​契約中の​会社の​人かを​確かめてみてください。

ご相談

ホームページや​LPに​ついて、​いまの​状況を​お聞かせ​ください。

「何から​手を​つければいいか​分からない」という​段階からで​構いません。​返信は​担当者が​直接お送りします。

送信いただいた個人情報はプライバシーポリシーに基づき取り扱います。