導入:結論——「無料で便利」の裏にある、保守されないサイトの時限爆弾
先に結論をお伝えします。
WordPressをはじめとする無料で導入できるCMSは、その普及率の高さゆえに攻撃者にとって「最も効率のよい標的」である。本体よりも、多数の開発元が作るプラグインの脆弱性と、更新が放置された運用が攻撃の入口になる。そして警察庁の統計が示すとおり、サイバー攻撃の被害はいまや中小企業に集中している。「うちは狙われない」は、データと明確に矛盾する思い込みである。
「ホームページは何年も前に制作会社に作ってもらったWordPressのまま。誰が更新しているかは、よく分からない」——この状態は、中小企業で最もよく見られ、かつ最も危険なパターンです。本コラムでは、公的機関のデータで脅威の現実を確認し、WordPressサイトのリスク構造と応急処置を解説します。
公的データが示す脅威の現実——狙われているのは中小企業
ランサムウェア被害の約6割は中小企業
警察庁が公表する「サイバー空間をめぐる脅威の情勢等について」によれば、報告されたランサムウェア被害件数の約6割を中小企業が占めています。攻撃者は企業の規模ではなく「守りの弱さ」で標的を選ぶため、専任のセキュリティ担当を置きにくい中小企業ほど狙われやすいのが実態です。
「システムの脆弱性を突いた攻撃」は10大脅威の上位常連
IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2025」(組織編)では、1位「ランサム攻撃による被害」(10年連続の選出)、2位「サプライチェーンや委託先を狙った攻撃」、3位「システムの脆弱性を突いた攻撃」が並びました。この3つはWebサイトを起点に連鎖します——放置された脆弱性から侵入され(3位)、自社が改ざん・踏み台にされて取引先への攻撃に加担してしまい(2位)、社内システムまで到達されれば事業停止に至る(1位)という構図です。
また、IPAはJPCERT/CCと共同運営する脆弱性対策情報データベース(JVN)等を通じて、WordPress本体やプラグイン・テーマの脆弱性情報を継続的に公表しています。脆弱性は「見つかるかもしれない」ものではなく、「日々公表され続けている」ものなのです。さらに、サイト経由で個人情報が漏えいすれば、改正個人情報保護法(2022年4月施行)に基づく個人情報保護委員会への報告・本人への通知が義務となります。
なぜWordPressが狙われるのか——リスクの構造を理解する
|
リスク要因 |
何が起きるか |
|
圧倒的な普及率 |
同じ攻撃手法が大量のサイトに使い回せるため、攻撃者にとって費用対効果が最も高い標的になる |
|
プラグインの脆弱性 |
本体は比較的堅牢でも、開発元も品質もばらばらな多数のプラグインが入口になる。放置されたプラグインが最大の弱点 |
|
保守の属人化・放置 |
「制作会社が更新していると思っていた」という責任の空白。更新が止まった瞬間からリスクは増え続ける |
|
管理画面への攻撃 |
推測されやすいパスワード・退職者や元外注先のアカウント放置が、不正ログインの入口になる |
重要なのは、これがWordPressという製品の欠陥というより、「無料で作れるが、保守には専門知識と継続的な手間が必要」という構造の問題だという点です。導入コストの低さと運用コストの高さが逆転している——ここに気づかないまま「作りっぱなし」になることが、リスクの本体です。
今週中に確認すべき「応急チェックリスト」
1. WordPress本体・プラグイン・テーマのバージョンと最終更新日を確認する(確認できない場合、それ自体が危険信号です)
2. 使っていないプラグイン・テーマを削除する(無効化ではなく削除。眠っているコードも攻撃対象になります)
3. 管理者アカウントを棚卸しし、退職者・契約終了した外注先のアカウントを削除、パスワードを強化する
4. バックアップの有無と「復旧手順」を確認する(バックアップがあっても戻せなければ意味がありません)
5. 保守契約の範囲を書面で確認する(「誰が・何を・どの頻度で」更新するのか。この曖昧さが最大の事故原因です)
あわせて、IPAの「SECURITY ACTION」(中小企業自らが情報セキュリティ対策を自己宣言する制度)や「安全なウェブサイトの作り方」を参照し、組織としての基本対策を底上げしてください。
よくある質問(FAQ)
Q. WordPressは使い続けてはいけないのですか?
A. 適切に保守されているWordPressは十分安全に運用できます。問題は「保守されていない状態」です。ただし、保守に必要な手間・専門性・コストを自社で負担し続けられるかは別問題であり、その構造的な解決策(SaaS型基盤への移行)は本連載の第5回で解説します。
Q. 小さな会社のサイトを攻撃して、攻撃者に何の得があるのですか?
A. 貴社のサイト自体が最終目的ではないケースが大半です。改ざんしてウイルス配布や偽サイトへの誘導に使う、取引先の大手企業への侵入の踏み台にする(サプライチェーン攻撃)など、「信用ある企業のサイト」であること自体に利用価値があります。被害者であると同時に加害者になってしまうのが最大のリスクです。
Q. 何から手を付ければよいか分かりません。
A. 上記チェックリストの5番(保守契約の範囲確認)から始めてください。技術知識が不要で、かつ「誰も更新していなかった」という最頻出の事故原因を発見できます。技術的な確認は、その契約に基づいて保守会社に依頼すれば十分です。
結びの言葉
第1回・第2回で見た「AIに選ばれる情報整備」も、土台のサイトが改ざんされれば一夜で信頼を失います。守りはAI時代の集客戦略の一部です。次回は、攻撃被害がなくても静かに進行するリスク——放置された古いWebサイトが招く「信用失墜と機会損失」、そして属人化したWeb保守の見直し方を解説します。



