Patchstackの使い方と設定方法【WordPress脆弱性を自動で検出・防御】

「WordPressのプラグインに脆弱性があるって聴いたけど、どやって確認すればいいかわからない」「脆弱性の情報を自動で監視してくれるツールが欲しい」と感じていませんか?

Patchstackは、WordPressのプラグイン・テーマ・コアに存在する脆弱性(セキュリティの弱点)を自動で検出・監視するセキュリティプラグインです。既知の脆弱性を持つプラグインを検出してアラートで知らせてくれるほか、有料版ではvirtual patching(仮想パッチ)機能によってアップデートなしで脆弱性を防ぐことができます。

この記事では、Patchstackの無料版でできる脆弱性監視の設定方法を中心に、有料版の機能との違いも合わせてわかりやすく解説します。

よこやま良平

ITエンジニアとして20年以上WordPressに携わってきたよこやま良平です。多数のサイト復旧を手がけてきたわたしが、Patchstackの設定を初心者でも迷わないよう丁寍に解説します。

この記事でわかること
  • Patchstackとは何か・他のプラグインとの違い
  • 無料版と有料版の違い
  • インストールとPatchstackアカウント連携の手順
  • 脆弱性アラートの確認方法
  • 他のセキュリティプラグインとの使い分け

【無料プレゼント】
WordPress緊急チェック50

「自分のサイトは今、安全なのか?」
自信を持って答えられますか?

WordPress緊急チェック50

こんなお悩みはありませんか?

  • ある朝、サイトを開いたら真っ白画面になっていた
  • 管理画面にログインできなくなって手が止まった
  • 身に覚えのない記事やページが勝手に増えていた
  • プラグインを更新したらサイト全体が崩れてしまった
  • 以前バックアップを取ったか自分でも覚えていない

累計1,000件以上のWordPressトラブル対応の経験から、「壊れる前に備える」ためのチェックリストを1冊にまとめました。
ログイン・本体・バックアップ・サーバー・運用の5分野を、50項目で「危険度・確認方法・対処法」まで解説しています。

セキュリティプラグイン・WordPressの教科書も含めた3大特典を、
今なら無料で受け取れます。

今すぐ無料ダウンロードする →

※登録後すぐにメールで特典をお届けします

Patchstackとは?他のセキュリティプラグインとの違い

Patchstack(旧WebARX)は、WordPressのプラグイン・テーマ・コアファイルに存在するセキュリティ脆弱性を自動で検出・監視するセキュリティプラグインです。SiteGuardやWordfenceなどのプラグインが「ログイン保護」や「ファイアウォール」を主な機能としているのに対し、Patchstackは「脆弱性データベースとの照合・監視」に特化しています。

Patchstackが独自に運営する脆弱性データベースには、WordPress錁連の脆弱性情報が継続的に収集されています。インストール済みのプラグインやテーマに既知の脆弱性が見つかった場合、メールやダッシュボードでアラートを受け取ることができます。

Patchstackの主な特徴
  • 脆弱性データベースとの自動照合:インストール済みプラグイン・テーマ・WordPress本体を継続的にスキャン
  • リアルタイムアラート:新しい脆弱性が発見された際にメールで即時通知
  • 仮想パッチ(有料版):プラグインのアップデートを待たずに脆弱性を防ぐvirtual patching機能
  • 複数サイト管理:Patchstackダッシュボードから複数のWordPressサイトを一元管理
  • OWASPトップ10対応(有料版):一般的なWeb攻撃パターンに対する防護
無料版と有料版(Developer/Business)の主な違い
  • 脆弱性監視・アラート:無料版・有料版ともに利用可能
  • 仮想パッチ(Virtual Patching):有料版のみ。アップデートなしで脆弱性を防ぐ
  • WAF(Webアプリケーションファイアウォール):有料版のみ
  • 管理できるサイト数:無料版は1サイト、有料版は複数サイト
  • 個人サイトや小規模サイトなら無料版の脆弱性監視機能だけでも十分に活用できる

Patchstackのインストールと初期設定

PatchstackはWordPress公式ディレクトリで配布されているため、管理画面から直接インストールできます。ただし、脆弱性監視機能を使うにはPatchstackアカウントとの連携が必要です。

ステップ1:Patchstackアカウントを作成する

プラグインをインストールする前に、まずPatchstackのWebサイトで無料アカウントを作成することをおすすめします。

Patchstackアカウント作成の手順
  1. ブラウザで「https://patchstack.com」を開く
  2. 「Get Started for Free(無料で始める)」をクリックする
  3. メールアドレス・パスワードを入力してアカウントを作成する(Googleアカウントでのログインも可能)
  4. メール認証を完了する

ステップ2:WordPressプラグインをインストールする

インストール手順
  1. WordPress管理画面 →「プラグイン」→「新規プラグインを追加」を開く
  2. 検索欄に「Patchstack」と入力する
  3. 「Patchstack – WordPress & Plugins Security」を見つけて「今すぐインストール」をクリックする
  4. インストール完了後、「有効化」をクリックする

ステップ3:PatchstackアカウントとWordPressを連携する

プラグインを有効化すると、Patchstackアカウントとの連携画面が表示されます。APIキーを取得して設定します。

アカウント連携の手順
  1. Patchstackダッシュボード(app.patchstack.com)にログインする
  2. 「Add Application(アプリケーションを追加)」をクリックしてサイトを登録する
  3. サイトのURLを入力して登録を完了する
  4. 生成されたAPIキーをコピーする
  5. WordPressの管理画面「Patchstack」→「General Settings」でAPIキーを貼り付けて保存する

APIキーはPatchstackダッシュボードの各サイト設定ページで確認できます。連携が完了すると、Patchstackダッシュボードにサイトのセキュリティ状態が表示されるようになります。

Patchstackの設定画面の見方

連携が完了すると、管理画面の左メニューに「Patchstack」という項目が追加されます。

主要メニューの説明
  • Dashboard(ダッシュボード):サイトのセキュリティ状態・検出された脆弱性の概要
  • Vulnerabilities(脆弱性):検出された脆弱性の詳細一覧
  • Firewall(ファイアウォール):WAFの状態(有料版のみ有効)
  • General Settings(一般設定):APIキーの設定・通知設定

脆弱性アラートの確認方法

Patchstackは、インストール済みのプラグイン・テーマ・WordPressコアに既知の脆弱性が見つかった場合に、
ダッシュボードとメールでアラートを送信します。

WordPress管理画面での確認

「Patchstack」→「Vulnerabilities(脆弱性)」から、検出された脆弱性の詳細を確認できます。

脆弱性一覧で確認できる情報
  • Plugin/Theme名:脆弱性が見つかったプラグインまたはテーマの名前
  • 脆弱性の種類:SQLインジェクション・XSS・CSRF など
  • 深刻度(CVSS スコア):Critical・High・Medium・Lowの4段階
  • 修正バージョン:脆弱性が修正されたバージョン番号
  • 推奨アクション:更新・無効化・削除などの対処方法

Patchstackダッシュボード(Webサービス)での確認

Patchstackのオンラインダッシュボード(app.patchstack.com)では、
登録したすべてのサイトの脆弱性状態を一元管理できます。
複数のWordPressサイトを運営している場合に特に便利です。

脆弱性が検出された場合の対処方法

Patchstackで脆弱性が検出された場合、状況に応じた対処が必要です。

脆弱性検出時の対処手順
  1. Patchstackのアラートで「修正バージョン」を確認する
  2. 修正バージョンが存在する場合:該当プラグインまたはテーマを最新版にアップデートする
  3. 修正バージョンがまだ存在しない場合:該当プラグインを一時的に無効化または削除する
  4. 有料版(Patchstack Developer/Business)を使用している場合:仮想パッチ機能が自動的に脆弱性をブロックしてくれる
深刻度(CVSSスコア)に応じた対処の優先度
  • Critical(9.0~10.0):最優先。直ちにアップデートまたは無効化する
  • High(7.0~8.9):できるだけ早くアップデートする
  • Medium(4.0~6.9):次回のメンテナンス時にアップデートを検討する
  • Low(0.1~3.9):リスクは低いが把握しておく

メールアラートの設定

Patchstackは、新しい脆弱性が検出された際にメールで通知してくれます。
通知が届くようにメールアドレスが正しく設定されているか確認しましょう。

メールアラートの確認手順
  1. Patchstackダッシュボード(app.patchstack.com)にログインする
  2. 「Notification settings(通知設定)」を開く
  3. メールアドレスが正しいか確認する
  4. 通知を受け取りたいアラートの種類にチェックを入れる(新規脆弱性・Critical脆弱性など)

Patchstack有料版のVirtual Patching(仮想パッチ)とは

Patchstackの最大の特徴である「Virtual Patching(仮想パッチ)」は
有料版(Developer/Businessプラン)で利用できる機能です。

通常、プラグインの脆弱性に対処するにはプラグイン開発者が修正版をリリースするのを待つ必要があります。

しかし仮想パッチ機能を使うと、プラグイン自体をアップデートしなくても、
Patchstackのルールエンジンが攻撃をブロックし、脆弱性を悪用されるリスクを大幅に減らすことができます。

Virtual Patchingの仕組み
  • Patchstackが脆弱性を検出すると、自動的にWAFルールが更新される
  • 更新されたルールが脆弱性を悪用する攻撃のパターンをブロックする
  • プラグインの公式修正版がリリースされるまでの間、攻撃から守られる
  • 修正版がリリースされてアップデートが完了すれば、仮想パッチは自動的に解除される

Patchstackの設定完了チェックリスト

Patchstackの初期設定が完了したら、以下のチェックリストで確認しましょう。

設定完了チェックリスト
  • Patchstackアカウントを作成した
  • プラグインをインストール・有効化した
  • APIキーを設定してWordPressとPatchstackを連携した
  • Patchstackダッシュボードでサイトが正しく表示されている
  • メールアラートの通知設定を確認した
  • 脆弱性一覧を確認して、対処が必要なプラグインがないかチェックした

Patchstackと他のセキュリティプラグインの使い分け

Patchstackは「脆弱性監視」に特化しているため、他のセキュリティプラグインと組み合わせることで全方位的なセキュリティ対策が可能になります。

Patchstackと他プラグインの役割分担
  • 脆弱性監視・アラート:Patchstack(無料版で十分)
  • ログイン保護(ブルートフォース防止・URLの変更):SiteGuard・CloudSecureなど
  • マルウェアスキャン・ファイアウォール:Wordfence(無料版)との組み合わせ
  • 定期バックアップ:UpdraftPlusで万が一の復旧に備える
PatchstackとWordfenceの比較
  • Patchstackの強み:脆弱性データベースの充実・仮想パッチ(有料版)・複数サイト管理
  • Wordfenceの強み:マルウェアスキャン・ファイアウォール・ログイン保護・無料版でも多機能
  • Patchstackは「このプラグインに脆弱性がある」という情報を知るためのツール。Wordfenceは「実際に攻撃をブロックする」ためのツール。両者は補完関係にある
Patchstackは無料で使えますか?

はい、Patchstackには無料プラン(Community)があります。無料版では1サイトの脆弱性監視・アラート通知が利用できます。仮想パッチ機能やWAFは有料プランのみです。個人サイトの脆弱性チェックだけであれば無料版で十分活用できます。

脆弱性が見つかったのにアップデートできない場合はどうすればいいですか?

修正バージョンがまだリリースされていない場合は、該当プラグインを一時的に無効化することが最も安全な対処法です。プラグインを無効化するとそのプラグインの機能が使えなくなりますが、脆弱性を悪用されるリスクを大幅に下げられます。Patchstack有料版の仮想パッチ機能を使えば、無効化せずに脆弱性をブロックすることも可能です。

Patchstackを入れると他のセキュリティプラグインと競合しますか?

Patchstackの無料版は脆弱性監視に特化しているため、SiteGuardやWordfenceなどのプラグインとの競合は基本的に発生しません。Patchstack有料版のWAF機能を有効にする場合は、Wordfenceなど他のファイアウォール系プラグインと競合する可能性があるため、動作確認を行いながら使用してください。

Patchstackのセキュリティデータベースはどれくらい信頼できますか?

Patchstackは独自の脆弱性研究チームと世界中のセキュリティ研究者のコミュニティから情報を収集しています。WordPress.orgとも連携しており、業界でも信頼性の高い脆弱性データベースのひとつとして認められています。CVE(共通脆弱性識別子)との連携も行われており、情報の正確性は高いです。

Patchstackの使い方まとめ

Patchstackは、WordPress・プラグイン・テーマの脆弱性を自動で監視してアラートを送ってくれる、他のセキュリティプラグインとは一線を画す独自のセキュリティプラグインです。

Patchstack 初期設定まとめ
  1. patchstack.comで無料アカウントを作成する
  2. 管理画面からPatchstackプラグインをインストール・有効化する
  3. Patchstackダッシュボードでサイトを登録してAPIキーを取得する
  4. WordPress管理画面でAPIキーを設定してアカウントを連携する
  5. メールアラートの通知設定を確認する
  6. 脆弱性一覧を確認して、対処が必要なプラグインがないかチェックする
  7. 脆弱性が検出されたプラグインは速やかにアップデートまたは無効化する

Patchstackで脆弱性を継続的に監視しながら、SiteGuardでログイン保護・Wordfenceでマルウェアスキャン・UpdraftPlusでバックアップを組み合わせることで、万全のWordPressセキュリティ体制を整えられます。

ホームページの乗っ取りが自分で解決できない時は

WordPress修復マルウェア駆除トラブル専門「クイックレスキュー」

ホームページの乗っ取り・マルウェア感染・不正アクセスでお困りなら、
クイックレスキューが解決します。

こんなお悩みはありませんか?
  • ホームページが乗っ取られた・改ざんされた
  • 管理画面にログインできなくなった
  • 変なサイトにリダイレクトされている
  • Googleに危険なサイトと表示されている
  • 自分で復旧しようとしたが直らない
  • WordPressを復旧・修正したい

こんなお悩みなら最短30分ですぐに解決します!
いまなら期間限定で3つの安心保証

3つの安心保証
  • 万一復旧できない場合やマルウェア駆除できない場合は全額返金保証で安心
  • 90日間再感染保証・動作保証で安心
  • 初期費用・調査費用0円で安心

この記事を書いた人

こんにちは!20年以上ITエンジニアとして活動してきた
よこやま良平です。

Wordpress復旧やサイト修復、オンライン講座では
776件以上のレビューを頂いており

「すぐに復旧してくれる!」
「当日行ってくれて助かった!」など

評価は4.9/5.0と非常に高く好評です。

またWordPress、SEO、Officeなど30冊以上の書籍を出版しており、
売上ランキング1位を連続で獲得致しました。

その他これまでに3000以上のサービス・システム・サイトを作成。

多くの方の「できない」や「悩み」を解決してきました。
その観点からわかりやすく解説しています。

目次