CloudSecure WP Securityは、WordPressのログイン保護やWAFなどを、分かりやすい日本語の画面で設定できるセキュリティプラグインです。
Webuzzでも、このプラグインを使っています。
この記事では、CloudSecure WP Securityの導入と設定方法、実際に使って感じたこと、Webuzzで記録されたWAFの検知例を紹介します。
仕様は2026年10月2日に確認した公式情報、設定例は同年10月1日に確認したWebuzzの画面をもとにしています。
もくじ
CloudSecure WP Securityとは?
CloudSecure WP Securityは、現在エックスサーバー株式会社が提供する、国産・日本語対応のWordPress用セキュリティプラグインです。
ログイン保護、公開情報の制限、管理画面やシステムの保護、通知などの機能が用意されています。
公式の機能一覧をもとに、各機能の役割をまとめました。
| 機能名 | できること |
|---|---|
| ログイン無効化 | ログイン失敗が続いたアクセス元を一定時間ブロック |
| ログインURL変更 | 標準のログインURLを変更 |
| ログインエラーメッセージ統一 | エラー表示からログイン情報を推測されにくくする |
| 2段階認証 | パスワードに加えて認証コードで確認 |
| 画像認証追加 | フォームに画像認証を追加 |
| ユーザー名漏えい防止 | ?author=数字からのユーザー名漏えいを防止 |
| XML-RPC無効化 | XML-RPC機能を無効化 |
| REST API無効化 | REST API機能を無効化 |
| 管理画面アクセス制限 | 一定期間ログインのない接続元のアクセスを制限 |
| 設定ファイルアクセス防止 | 重要な設定ファイルへの直接アクセスを防止 |
| シンプルWAF | 代表的な攻撃の遮断・記録・通知 |
| ログイン通知 | ログインをメールで通知 |
| アップデート通知 | 本体・プラグイン・テーマの更新を通知 |
| サーバーエラー通知 | サーバーエラーを記録・通知 |
| ログイン履歴 | ログイン試行の成功・失敗・無効の記録を確認 |
利用条件や詳しい仕様は、公式の機能一覧と各機能のマニュアルで確認できます。
ダッシュボードには、各機能の説明と有効状態が一覧で表示されます。
日本語の説明を読みながら、必要な対策を選んで管理したい人の候補になるでしょう。
CloudSecure WP Securityの導入と設定方法
まずはプラグインを有効化し、ダッシュボードで機能を確認します。
インストールしてダッシュボードを開く
WordPress管理画面で、次の順に進めます。
- 「プラグイン」から「新規プラグインを追加」を開く。
- 「CloudSecure WP Security」を検索する。
- 提供元を確認し、インストールして有効化する。
- 左メニューの「CloudSecure WP Security」からダッシュボードを開く。

変更したら保存し、ログインや記事編集、問い合わせフォームなど、普段使う操作に影響がないか確認しましょう。
まず確認したい機能と設定
ここでは、Webuzzでも使っているシンプルWAF、ユーザー名漏えい防止、ログイン履歴を紹介します。
すべての機能を一律に有効にするのではなく、利用中のテーマやプラグイン、外部サービスへの影響を確認して選びましょう。
シンプルWAF
ダッシュボードから「シンプルWAF」の設定画面を開き、利用する場合は有効にします。
遮断する攻撃種別やメール通知の項目を確認し、画面下部の「変更を保存」をクリックしてください。
細かな設定は公式マニュアルで確認できます。
ユーザー名漏えい防止
?author=数字という形式のアクセスからユーザー名が漏れることを防ぐ機能です。
公式マニュアルでは初期設定が「有効」とされているので、設定画面で状態を確認し、変更した場合は保存します。
あらゆる経路からユーザー名を隠す機能ではない点には注意してください。
ログイン履歴
CloudSecureのメニューから「ログイン履歴」を開くと、ログイン試行の成功・失敗・無効の記録を確認できます。
ログイン判定やIPアドレスなどで絞り込めるので、身に覚えのない試行がないか確認する際に役立ちます。
詳しい表示項目は公式マニュアルで確認してください。
なお、ログインURLを変更する場合は、変更後のURLを必ず控えておきましょう。
管理画面で404が出た場合は、wp-login.phpまたは変更後のURLへ直接アクセスし、解決しなければ公式FAQを確認してください。
Webuzzで実際に記録されたWAF検知例
Webuzzでは、シンプルWAFの検知履歴を通じて、どのようなアクセスが記録されているかを確認しています。
まずは機能と履歴の見方を押さえ、その後に実際の検知例を紹介します。
シンプルWAFとは?
シンプルWAFは、WordPressへの通信を検査し、設定に応じて攻撃と判断したアクセスの遮断・記録・メール通知を行う機能です。
遮断時には403エラーを返します。
公式マニュアルでは、シンプルWAF自体の初期設定は「無効」です。
利用する場合は、前章の手順で有効化してください。
検知履歴は「ダッシュボード → シンプルWAF → 検知履歴を表示」から開けます。
検知日時・内容・URL・検知データ・アクセス元IPなどを確認できます。
ただし、遮断対象から外した攻撃種別も履歴には記録されます。
履歴があることと、その通信が遮断されたことは、分けて確認する必要があります。
実際の検知例とログから分かること

Webuzzの検知履歴には、実際にSQLインジェクションやクロスサイトスクリプティングなどの記録が残っています。
ここでは、2026年9月6日〜29日の履歴から代表的な内容を紹介します。
| 検知内容 | 画面に記録されていた内容 |
|---|---|
| SQLインジェクション | バッチエンドポイントを指定したURLと、SQLインジェクションとして検知された文字列 |
| クロスサイトスクリプティング | トップページへのアクセスと、クロスサイトスクリプティングとして検知された文字列 |
| コードインジェクション | 特定のAPI形式のURLへのアクセスと、コードインジェクションとして検知された文字列 |
これらは、プラグインが各種別として検知・記録した内容です。
履歴に表示される検知データは送信内容の全体ではないため、これだけで攻撃の詳細や侵入の成否を判断することはできません。
バッチエンドポイントを指定したURLでの記録もありますが、WP2Shellを狙った攻撃だったかは断定できません。
プラグインの公式対応については、後ほど別に説明します。
実際に使って感じた良かった点と注意点
Webuzzの運用で使って感じたのは、機能を選びやすく、設定画面も分かりやすいことです。
もともとはSiteGuard WP Pluginを使用していましたが、シンプルで使いやすいという評判を聞き、CloudSecureを試しました。
国産であることや、Xserverへの信頼も導入のきっかけでした。
特に気に入っているのは、シンプルWAF、ユーザー名漏えい防止、ログイン履歴です。
欲しい機能が大体そろっていて、用途別の一覧から設定へ進める点も使いやすく感じています。
これまで使った範囲では、特に困ったことはありません。
ただし、これは個別の使用感であり、すべての環境で不具合が起きないという意味ではありません。
公式FAQでは、ログインURL変更や管理画面アクセス制限について、Apacheとmod_rewriteの環境条件が案内されています。
また、.htaccessの設定変更や競合するプラグインの有効化によって、機能が無効になる場合もあります。
別のセキュリティプラグインを追加したときは、併用できると決めつけず、公式情報と各機能の状態を確認しましょう。
導入前後によくある疑問
最後に、セキュリティプラグインの必要性と、WP2Shellへの対応について整理します。す
でに行っている対策との関係や、公式に案内されている対応内容を確認しておきましょう。
セキュリティプラグインは必要?
WordPress本体・テーマ・プラグインの更新やバックアップを基本に、足りない保護を補うために導入を検討しましょう。
セキュリティプラグインだけで、これらの運用を代替することはできません。
必要な対策は、サーバー側の保護や運用方法によって異なります。
CloudSecureは、WordPress管理画面でログイン保護や通知、履歴確認を管理したい場合の選択肢です。
まずは、すでに使っている対策と、追加したい機能を整理しましょう。
WP2Shellにも対応している?
公式更新履歴には、バージョン1.4.11でCVE-2026-63030への対応として、/wp-json/batch/v1への通信を遮断する機能を追加したと記載されています。
これは公式仕様の説明であり、Webuzzのログでこの対応の効果を検証したという意味ではありません。
また、プラグインによる遮断は、WordPress本体の更新の代わりにはなりません。
WordPress公式の2026年7月17日付告知では、7.0.2と6.9.5で関連する脆弱性の修正、6.8.6でSQLインジェクションの修正が案内されています。
これらは当時の修正版番号です。
現在の更新判断では、利用中の系列で提供されている最新の修正版を確認してください。
設定後も更新と履歴確認を続けよう
CloudSecure WP Securityは、日本語の画面で必要な機能を選び、設定や履歴を確認したい人の候補になるプラグインです。
Webuzzでも、機能のまとまり方や設定画面の分かりやすさを評価して使っています。
導入後は、普段の操作に影響がないか確認し、通知や履歴にも目を向けましょう。あわ
せてWordPress本体・テーマ・プラグインの更新と、バックアップを続けることが大切です。
