「WordPressは狙われやすいから危ない」——ホームページのリニューアルを検討すると、一度は耳にする話です。一方で世界のWebサイトの4割超がWordPressで作られているのも事実で、「そんなに危ないものが、なぜこれほど使われているのか」と混乱される方も多いでしょう。結論から言えば、WordPress自体が脆弱なのではなく、放置された使い方が危険です。その中身を具体的に見ていきます。
数字で見る、いまのWordPressのリスク
セキュリティ企業Patchstackが公開した「State of WordPress Security in 2026」レポートによれば、2025年に報告されたWordPress関連の脆弱性は11,334件、前年から42%増加しました。うち重大度の高いものが1,966件(17%)を占めます。
注目すべきは内訳です。
| 発生元 | 割合・件数 |
|---|---|
| プラグイン | 91% |
| テーマ | 9% |
| WordPress本体(コア) | 6件のみ・すべて低リスク |
新たに見つかった脆弱性のうち、91%はプラグイン、9%はテーマが原因であり、本体で報告されたのはわずか6件、しかもすべて低リスクでした。
公開から悪用まで、中央値はおよそ5時間。「週明けに対応しよう」では、もう間に合わない。
さらに深刻なのがスピードです。同レポートでは、2025年に悪用された脆弱性が公開から悪用開始まで中央値およそ5時間とされています。「週明けに対応しよう」では、もう間に合わない時代になっているということです。
つまりリスクの正体は「WordPressというCMSの欠陥」ではなく、その上に積み上げた追加機能と、更新されないまま止まった運用にあります。
なぜWordPressばかりが狙われるのか
理由はシンプルで、数が多いからです。世界のWebサイトの4割以上がWordPressで動いており、攻撃する側から見れば「同じ手口が最も多くの標的に通用する」環境が整っています。
しかも今の攻撃は人力ではありません。脆弱性の情報が公開されると、その日のうちに自動化されたプログラムがインターネット全体を巡回し、条件に合うサイトを機械的に探して攻撃します。相手はあなたの会社を狙っているのではなく、条件に合致したサイトを無差別に拾っているのです。
「うちのような小さな会社が狙われるはずがない」という感覚が最も危険なのは、このためです。企業規模も業種も、選別の対象になっていません。
狙われる5つの弱点
弱点1:プラグインの入れすぎと入れっぱなし
WordPressの魅力は、プラグインで機能を後付けできる点です。しかし1つ追加するたびに、他人が書いたプログラムが自社サイトの中で動くことになります。開発が止まった古いプラグイン、数年前に試して無効化したまま残っているプラグイン——これらはすべて侵入口になり得ます。
無効化しただけではファイルはサーバーに残るため、使わないプラグインは「削除」まで行うのが鉄則です。
弱点2:ログイン画面が誰にでも見えている
標準のWordPressは、ログイン画面のアドレスが誰でも推測できます。そこへ機械的にIDとパスワードを試し続ける攻撃が、24時間絶え間なく届きます。ユーザー名が「admin」、パスワードが他サービスと使い回し、という組み合わせは非常に危険です。
二要素認証の導入、ログインURLの変更、試行回数の制限といった対策は、いずれも無料で実施できます。
弱点3:更新が止まる「運用の空白」
よくあるのが、制作会社との契約が公開時点で終わり、その後は誰も管理していないケースです。担当者が退職して管理画面のパスワードすら分からない、というご相談も珍しくありません。5時間で悪用が始まる世界において、更新責任者が決まっていない状態そのものが最大の脆弱性です。
弱点4:アカウントと権限の管理不足
退職者のアカウントが管理者権限のまま残っている、外注先に渡した権限が広すぎる、といった状態も狙われます。必要な人に、必要な権限だけを、必要な期間だけ。定期的な棚卸しが必要です。
弱点5:土台(サーバー・PHP)の老朽化とバックアップ不在
WordPressを最新にしても、動かしているPHPのバージョンが古ければ意味がありません。そして最後の砦がバックアップです。取得していること、そして「戻せること」を実際に試してあることが重要で、バックアップはあったが復元手順を誰も知らなかった、という事態は実際に起こります。
実際に起きる被害は「情報漏えい」だけではない
改ざんされたサイトは、自社が被害者であると同時に加害者の道具にされます。
- 見えない場所に無関係な広告ページを大量生成され、検索順位が崩壊する
- フィッシングサイトの設置場所として悪用され、ドメインが警告表示の対象になる
- 迷惑メールの送信元にされ、自社のメールが相手に届かなくなる
- 問い合わせフォームから送られた個人情報が抜き取られる
復旧費用そのものより、取引先からの信用低下という損失のほうが大きいというのが現場の実感です。サイトがどう信用の土台になっているかは、中小企業の信頼性を上げるコツでも詳しく整理しています。
「もしかして感染?」に気づくサイン
改ざんは、見た目が派手に変わるとは限りません。次のような兆候があれば要注意です。
- 検索結果に、自社サイトのものではない日本語以外のページが並ぶ
- Googleから「サイトのセキュリティに問題があります」という通知が届く
- 管理画面に見覚えのないユーザーが追加されている
- サイトの表示が急に遅くなり、サーバーの負荷が上がっている
- 取引先から「御社からおかしなメールが届いた」と指摘される
こうした状態に気づいたら、まずサイトを一時的に非公開にし、その時点のファイルとデータベースを保全したうえで、専門業者に相談してください。慌てて上書き更新すると、原因の痕跡ごと消してしまい、再発防止の手がかりを失います。
今日から確認できるチェックリスト
- WordPress本体・テーマ・プラグインは最新か
- 使っていないプラグイン、テーマは削除済みか
- 管理者アカウントの一覧を把握し、不要なものを消したか
- 二要素認証を有効にしているか
- 自動バックアップがあり、復元を試したことがあるか
- PHPのバージョンはサポート内か
- 更新作業の責任者と頻度が決まっているか
それでもWordPressは有力な選択肢
ここまで弱点を挙げましたが、WordPressを避けるべきという話ではありません。コアの脆弱性が年間6件という数字は、むしろ本体の堅牢さを示しています。情報量が多く、制作できる会社も多く、乗り換えの自由度が高いのは大きな利点です。
一方で、更新頻度の低い会社案内サイトであれば、動的な仕組みを持たない静的サイトという選択肢もあります。実際、Cloudflareの無料プランを使えばホスティング費用をほぼゼロにしたうえで、攻撃対象そのものを小さくできます。そもそも動くプログラムがないため、攻撃対象が根本的に小さくなります。「更新の手間と、守るコスト」を天秤にかけて選ぶのが正解です。
当スタジオでは、更新作業とバックアップ確認を毎月代行する保守プラン(月5,000円〜)をご用意しています。「サイトを止めない」ことに絞った最小構成から始められます。既存サイトの現状把握だけでも構いませんので、お問い合わせよりお気軽にご相談ください。
※本文中の統計は Patchstack「State of WordPress Security in 2026」レポートに基づきます(2026年9月時点)。