WordPressで身に覚えのないユーザー登録が急に増え、通知メールが止まらない。登録者名が意味のない英数字で、メールアドレスのドメインもばらばら。この状態を放置すると、管理画面の確認負担が増えるだけでなく、危険な権限設定や別の攻撃を見逃しやすくなります。
結論から言うと、会員登録を使っていないサイトは新規登録を停止するのが最優先です。会員機能が必要なら、実際の登録フォームへreCAPTCHAなどのBot対策を入れ、メール確認・回数制限・手動承認を組み合わせてください。
20年以上ITエンジニアとしてWordPressの制作・保守・復旧に携わっている、よこやま良平です。ユーザー登録スパムは、入口となるフォームと登録後の権限を分けて確認すると、安全に止められます。
- どの登録フォームからスパムが入ったかを切り分けられる
- WordPress本体の新規登録を安全に停止できる
- reCAPTCHA・回数制限・メール確認を正しく組み合わせられる
- 既存の不審ユーザーを確認し、残す・承認する・削除する基準が分かる
大切なのは、通知メールだけを止めて解決したと思わないことです。登録経路が開いたままなら、スパムアカウントは増え続けます。反対に、会員制サイトで慌てて登録を全面停止すると、正規利用者まで申し込めなくなります。
この記事では、最初の止血、登録設定、フォーム保護、ユーザー監査、プラグインやマルチサイト固有の確認、再発防止までを、初心者でも戻せる順番で解説します。
WordPressのスパムユーザー登録を最初に止める手順
最初の結論は、削除作業より先に「どこから登録できるか」を特定し、不要な入口を閉じることです。WordPress本体、EC、会員管理、フォーム作成プラグインでは、登録のスイッチが別々に存在します。
通知メールとユーザー一覧を証拠として保存する
管理画面の「ユーザー」→「ユーザー一覧」を開き、不審なアカウントの登録数、表示名、メールドメイン、権限グループを確認します。登録通知が残っているなら、最初に増えた時刻と増加ペースも記録してください。
可能ならユーザー一覧をCSVで書き出すか、画面と通知メールを保存します。調査前に一括削除すると、どのフォームが狙われたのか、同じ送信元や規則性があるのかを確認しにくくなります。
- 登録日時と1時間・1日あたりの増加数
- ユーザー名、メールドメイン、現在の権限
- 登録通知の件名、送信時刻、参照できるアクセスログ
- 直前に追加・更新した会員、EC、フォーム関連プラグイン
会員登録が不要なら「だれでもユーザー登録」をオフにする
通常のWordPressでは、「設定」→「一般」にあるメンバーシップの「だれでもユーザー登録ができるようにする」が基本の入口です。ブログや企業サイトで一般利用者のアカウントが不要なら、チェックを外して保存します。
設定を変える前に現在値を記録し、保存後はログアウト状態で登録URLを開いてください。管理者としてログインしたままでは、一般訪問者から本当に登録できなくなったかを正しく確認できないことがあります。

新規ユーザーのデフォルト権限を購読者に戻す
登録を使うサイトでは、「新規ユーザーのデフォルト権限グループ」も必ず確認します。通常は権限が最も限定された「購読者」が安全です。編集者や管理者になっている場合は、スパム登録より重大な設定事故として扱ってください。
画面を開けない時にWP-CLIを使える環境なら、現在値の確認と緊急停止ができます。複数のWordPressがあるサーバーでは、対象ディレクトリとURLを確認してから実行し、変更後に管理画面でも値を照合します。
wp option get users_can_register
wp option get default_role
wp option update users_can_register 0知らないユーザーが投稿者・編集者・管理者になっている場合、単なる登録スパムとは限りません。ログとバックアップを保全し、セッション失効、認証情報変更、改ざん調査まで進めてください。
WordPressの登録フォームをreCAPTCHAで保護する方法
会員登録が必要なら、登録を開けたまま通知を消すのではなく、利用中の登録フォーム自体へBot判定を追加します。reCAPTCHAを導入しても、別のフォームにしか効いていなければユーザー登録スパムは止まりません。
実際に使われている登録フォームを特定する
まずログアウトしたブラウザで、サイト内の「会員登録」「アカウント作成」「新規登録」への導線をたどります。WordPress標準の登録画面なのか、WooCommerceのマイアカウントなのか、会員プラグイン独自のフォームなのかを確認してください。
フォームの見た目だけでは判断できない場合は、ページ編集画面のブロックやショートコード、インストール済みプラグインを調べます。登録を処理する機能が分かれば、その機能に対応したCAPTCHA連携を選べます。
- ログアウト状態で登録ページと導線を確認する
- ページのブロック・ショートコードから担当プラグインを確認する
- 標準登録、EC、会員管理、SNSログインを分けて考える
- 使われていない古い登録ページも直接URLで開けないか確認する
reCAPTCHAのキー・対象フォーム・判定方式をそろえる
reCAPTCHAを使う場合は、サイトキーとシークレットキーの組み合わせ、登録したドメイン、v2・v3などの方式、保護対象フォームをそろえます。問い合わせフォームで動いている設定を、会員登録にも自動適用できるとは限りません。
v2のチェック式は利用者に操作を求めますが、動作を目で確認しやすい方式です。v3はスコアで判定するため操作は減る一方、しきい値が厳しすぎると正規登録を拒否し、緩すぎるとBotを通します。
利用中のプラグインがhCaptchaやCloudflare Turnstileに対応している場合は、代替候補になります。どれを選んでも、機能名だけで安心せず、登録処理の直前でサーバー側検証が行われる実装を使うことが重要です。

回数制限・ハニーポット・メール確認も併用する
CAPTCHAだけでは、低速で試すBot、人が操作するスパム、突破済みトークンを使う攻撃まで完全には防げません。同一IPや同一端末からの登録回数を制限し、見えない入力欄を使うハニーポットも組み合わせます。
メール確認は、実在しないアドレスや使い捨て登録を減らすのに有効です。ただし確認メールが届かない正規利用者もいるため、再送回数、期限、迷惑メール案内、管理者が確認できる手順を先に決めてください。
PCとスマートフォンで正規登録を1件ずつ試し、入力、CAPTCHA、送信、確認メール、ログインまで通します。管理者だけ通る状態や、キャッシュで古いフォームが残る状態も確認してください。
CAPTCHAのサイトキーはブラウザ側へ表示される前提ですが、シークレットキーは外部へ公開してはいけません。設定画面やソース管理、作業メモから漏れた疑いがある場合は、キーを再発行し、古いキーを無効化します。
短時間に大量登録が続く緊急時は、WAFやCDNで登録URLへの回数制限を追加する方法もあります。ただし、URL、HTTPメソッド、送信元、通常時の件数を確認せずに強く制限すると、正規利用者や外部連携まで止める危険があります。
海外からのスパムが多くても、国単位の一括遮断を最初の対策にしないでください。VPNやクラウド経由の送信もあり、正規利用者の地域と重なる可能性があります。フォーム単位のBot判定と回数制限を先に整えます。
外部CAPTCHAサービスを使う場合は、通信先、Cookie、プライバシーポリシーへの記載、同意管理との関係を確認します。技術的に動くだけでなく、サイトの利用者へ必要な説明が出ていることも導入条件です。
対策後は、拒否ログだけでなく正規登録の問い合わせも確認します。「CAPTCHAが終わらない」「確認メールが届かない」といった連絡が増えたら、しきい値やキャッシュ、JavaScript最適化との競合を見直してください。
WordPressの不審ユーザーを確認して承認・削除する基準
入口を閉じた後は、登録済みユーザーを「正規」「確認待ち」「不審」に分けて処理します。ユーザー名が不自然という理由だけで一括削除せず、注文、会員履歴、投稿、権限、メール確認状態を照合してください。
登録日時・権限・活動履歴を横断して確認する
同じ時間帯に大量作成され、似た命名規則や使い捨てメールを持ち、注文やログイン実績がないアカウントはスパムの可能性が高いと判断できます。一方、正規の購入者や受講者は、外部サービス由来の見慣れない表示名を使うことがあります。
確認する項目は、登録日時、権限、最終ログイン、注文・契約、投稿所有、メール確認、プロフィールURLです。アクセスログが残る場合は登録時刻と照合しますが、IPアドレスだけで本人性を断定しないでください。

WordPress標準に手動承認はないと理解する
通常のWordPress本体には、管理者が1件ずつ承認してから利用可能にする標準機能はありません。「だれでもユーザー登録」を有効にすると、基本的には設定されたデフォルト権限でアカウントが作成されます。
手動承認が必要なら、利用中の会員プラグインに承認機能があるかを確認し、なければ目的に合う承認プラグインを選びます。インストール数だけで決めず、現在のWordPress対応、更新履歴、権限処理、メール通知、退会処理を確認してください。
- 承認前はログイン不可または機能を最小限にする
- 申請者と管理者の両方へ状態を通知する
- 否認・期限切れ・再申請の扱いを決める
- 個人情報を不要に長期保存しない
削除前に投稿と注文データの引き継ぎを確認する
WordPressユーザーを削除する際、所有する投稿の削除または別ユーザーへの割り当てを求められる場合があります。ECや会員プラグインでは、ユーザー削除が注文履歴・契約・学習履歴へ与える影響も異なります。
対象を絞ってバックアップを取り、まず少数で削除結果を確認してください。正規利用者の可能性が残る場合は、即削除ではなくログイン停止や承認待ちへ移し、問い合わせ窓口を用意する方が安全です。
不審な管理者がいる時は、正規管理者のセッションと復旧経路を確保してから権限を回収します。攻撃者が侵入済みなら、ユーザー削除だけでなくバックドアや認証情報の調査が必要です。
WordPressのEC・会員プラグイン・マルチサイトで確認する場所
一般設定をオフにしても登録が続く場合、別機能が独自にアカウントを作成している可能性があります。特にEC、会員制、学習管理、イベント予約、SNSログイン、マルチサイトは、本体設定だけで判断しないでください。
WooCommerceと会員プラグインの登録設定を確認する
WooCommerceでは、購入手続き中やマイアカウントページでアカウント作成を許可する設定があります。WordPress本体のメンバーシップを停止しても、EC側の設定や拡張機能によって登録できる構成があります。
会員プラグインでは、登録ページ、ログインページ、パスワード再設定、プロフィール編集が一組になっています。使用中の登録ページへだけCAPTCHAを付け、ログイン側を無防備にするのではなく、関連フォームをまとめて確認します。
マルチサイトはネットワーク管理の登録設定を見る
WordPressマルチサイトでは、ネットワーク管理画面の登録設定で、登録を無効、ユーザーアカウントのみ、サイトのみ、ユーザーとサイトの両方といった範囲を管理します。各サイトの一般設定だけを見ても全体の入口は分かりません。
登録通知、禁止メールドメイン、許可ドメイン、登録用メールの文面もネットワーク単位で確認します。設定変更前に、既存サイトや社内利用者がどの登録方式を使っているかを整理してください。
設定を止めてもCDNやページキャッシュに古いフォームが残ることがあります。キャッシュを更新し、旧URL、モバイル表示、別言語ページから送信できないかをログアウト状態で試してください。
登録機能を止めてもログイン攻撃は別に対策する
新規登録を停止しても、既存ユーザーへのパスワード試行やXML-RPC経由の攻撃は別問題です。管理者名の露出、弱いパスワード、二要素認証、不要ユーザー、ログイン回数制限を確認します。
クイックレスキュー365は、不正ログインブロック、ログインURL変更、XML-RPC遮断、ユーザー名漏えい防御などに使えます。ただし、登録フォームのreCAPTCHAやマルウェアスキャンを行う機能ではないため、今回の登録スパム対策とは役割を分けてください。
WordPressのユーザー登録スパムを再発させない運用
再発防止の結論は、登録数・失敗数・承認数を定期確認し、正規利用者が通れる範囲で防御を調整することです。一度ゼロになっただけでは、設定が効いたのか攻撃が一時停止したのか判断できません。
登録成功・拒否・承認待ちを毎週確認する
対策前後で、1日あたりの登録成功数、CAPTCHA拒否数、メール未確認数、手動否認数を比較します。正常な登録があるサイトでは、スパム減少だけでなく正規利用者の完了率も確認してください。
突然増えた時に気づけるよう、登録通知の宛先を有効な管理メールへ統一し、担当者と確認頻度を決めます。通知が多すぎて無視されるなら、日次集計やしきい値アラートへ変える方が実務的です。
- 新規登録数と通常時からの増減
- CAPTCHA・WAF・回数制限で拒否した数
- メール未確認、承認待ち、否認の滞留数
- 管理者・編集者など高権限ユーザーの変更
WordPress本体と登録関連プラグインを更新する
登録フォームを扱うプラグインが古いと、CAPTCHA連携や入力検証の不具合、既知の脆弱性が残る可能性があります。本体、テーマ、会員・EC・フォーム・セキュリティ関連を一覧化し、互換性を確認して更新します。
更新前にはバックアップを取り、ステージング環境があれば登録からメール確認、承認、ログインまで試します。使っていない登録プラグインや停止中の古いアドオンは、無効化だけで放置せず、依存関係を確認して削除してください。
対策後に別経路から登録できないか再点検する
標準登録を止めたらEC、会員ページ、旧ランディングページ、SNSログイン、モバイルアプリ、外部API連携を確認します。登録先が同じユーザー一覧でも、入口ごとに検証方法や防御機能が異なります。
現場では、問い合わせフォームへCAPTCHAを追加して安心したものの、会員登録フォームは無防備なままだったケースがあります。対策名ではなく、実際の登録リクエストがどの入口を通り、どこで拒否されるかまで確認してください。
登録を無効にした後もユーザーが作成される、勝手に管理者へ昇格する、削除しても復活する場合は、改ざんやバックドアの可能性があります。アクセスを制限し、証拠とバックアップを保全して専門調査へ切り替えてください。
WordPressのスパムユーザー登録でよくある質問
ユーザー登録スパムを止める時に迷いやすい点を、設定判断に使える形でまとめます。
WordPress標準の登録は止まりますが、WooCommerce、会員管理、SNSログインなどが独自に登録を受け付ける構成では不十分です。ログアウト状態で実際の登録導線をすべて確認してください。
保護対象が問い合わせフォームだけ、キーのドメインが違う、サーバー側検証が動いていない、別の登録URLが残っている可能性があります。実際に使われた登録経路と拒否ログを照合してください。
先に一覧とバックアップを保存し、注文、会員履歴、投稿所有、権限を確認してください。正規利用者が混じる可能性や関連データへの影響があるため、少数で結果を確かめてから範囲を広げます。
通常のWordPress本体には手動承認機能はありません。会員プラグインの承認設定または専用プラグインを使い、承認前の権限、通知、否認、個人情報の保存期間まで設計します。
WordPressのスパムユーザー登録を止める方法まとめ
WordPressで知らないユーザー登録が増えた時は、最初にユーザー一覧と通知を保存し、登録経路を特定します。会員登録が不要なら標準のメンバーシップを停止し、デフォルト権限が購読者であることを確認してください。
- 不審登録の日時・権限・メールドメインを保存する
- 不要な標準登録と古い登録ページを閉じる
- 実際のフォームへCAPTCHA・回数制限・メール確認を入れる
- 正規・確認待ち・不審ユーザーを分けて処理する
- EC・会員・マルチサイトの別設定と再発指標を確認する
登録機能が必要なサイトでは、厳しく止めるだけでなく、正規利用者が登録完了できることも品質の一部です。ログアウト状態で登録、確認メール、承認、ログインまで試し、防御と使いやすさを両方確認します。
設定を無効にしても登録が続く、高権限ユーザーが勝手に増える、削除したユーザーが復活する場合は、通常のスパム対策を越えています。その時点で操作を広げず、ログとバックアップを保存して侵害調査へ切り替えてください。
WordPressのユーザー登録・セキュリティ問題が自分で直せない時は

ワードプレスのWordPressエラートラブル解決をしたいなら
クイックレスキューが解決します。
・WordPressが真っ白画面
・WordPressがログインできない
・ホームページのマルウェアや乗っ取り
・サイトの表示くずれ
・エラーが表示されている
これらでお悩みなら最短30分ですぐに解決します!
いまなら期間限定で
・万一改善されない場合は全額返金保証で安心!
・30日間動作保証で安心!
・初期費・調査料 0円で安心!







