WordPress は、世界のウェブサイトの約 4 割で使われている、最も広く使われているサイトの仕組みです(W3Techs、2026 年 10 月時点で 40.1%)。会社の案内、店舗のサイト、ちょっとした受付の仕組みまで、WordPress で作られたサイトは身近にたくさんあります。
広く使われているということは、攻撃する側から見れば、1 つの穴で多くのサイトを狙えるということでもあります。2026 年に入って、古いまま公開を続けている WordPress のサイトの危険は、はっきりと高まりました。
この回では、何が変わったのかを確かめたうえで、古い WordPress をどうするかを決めるための判断の基準と、今日からできることを書きます。最後に、AI エージェントの時代に合ったサイトの持ち方を考えます。
いちばん危ないのは、古いまま、誰も見ていない状態で公開を続けることです。閉鎖する、静的なサイトにする、最新の状態に保つ、のどれかを早めに選んでいただければと思います。
2026 年に何が変わったのか
1. 見つかる穴の数が増えた
WordPress の安全を調べている Patchstack のレポートによると、2025 年に新しく見つかった WordPress 関連の脆弱性は 11,334 件で、前の年から 42% 増えました。91% はプラグイン、9% はテーマで、WordPress 本体は 6 件です。しかも 46% は、公表された時点で、開発元の修正がありませんでした。
穴の多くは、あとから入れた部品(プラグインやテーマ)にあり、その半分近くは、見つかった時点では直す手段がないということです。
2. 直してから狙われるまでの時間がほぼなくなった
2026 年 9 月 22 日、WordPress 本体の重大な脆弱性(CVE-2026-87902)を直す版が公開されました(WordPress.org)。条件がそろうと、ログインしていない人が、外からサーバーの上でプログラムを動かせるおそれがある穴です。
この穴を狙う動きは、修正が公開されたその日のうちに観測され、翌日には最初の晩の 10 倍を超える量になりました(Patchstack の観測)。修正の中身を読めば、どこに穴があったかが分かります。修正が出た瞬間から、更新していないサイトは狙われ始めます。
修正は、セキュリティの修正の対象になっている古い系統(現在は 4.7 以降)にも提供されました。それより古い版を使っているサイトは、まず新しい版への更新から考える必要があります。
3. プラグインがなくても、ログインなしで乗っ取られる穴
2026 年 7 月には、「wp2shell」と呼ばれる本体の穴が見つかりました。プラグインを入れていない標準の構成でも、ログインなしで、外からプログラムを動かせるというものです。対象は 6.9.0〜6.9.4 と 7.0.0〜7.0.1 で、IPA も注意を呼びかけています。米国の CISA は、実際に悪用されている脆弱性の一覧に載せました。
WordPress.org は、深刻さを理由に、自動更新で強制的に修正版を配りました(WordPress.org)。
この穴を見つけた研究者は、AI のモデルを使って探したと書いています(発見者の記事)。穴を探す側に AI が使えるようになったということは、攻撃する側も同じことができるということです。古い版のまま残っているサイトは、これから見つかる穴にも、さらされ続けます。
実際に起きたこと
| 時期 | 出来事 | ここから学べること |
|---|---|---|
| 2026 年 8 月 | 学研メディカルサポートで、バージョンアップを予定していた 78 サイトが不正にアクセスされ、不正なアカウントの作成や、既存のアカウントのパスワードの書き換えが起きた。管理画面に追加の認証を設け、緊急のバージョンアップで対処したと公表 | 「更新しようと思っていた」あいだに突かれる |
| 2026 年 5〜6 月 | 人気のプラグイン Kirki に、ログインなしで管理者の権限を奪える穴。修正版の公開から約 2 週間後に、この穴を狙う攻撃が報じられた(報道)。穴のある版を使っているサイトは約 15 万と推計されていた(Wordfence) | 修正が出ても、更新されないサイトが多く残る |
| 2026 年 6 月 | ShapedPlugin の有料プラグインで、開発元の配布の仕組みが侵害され、正規の更新を通じて、裏口の入った版が配られた。ログインの情報や 2 段階認証の秘密の鍵などが盗まれる作りだった(Wordfence) | 更新するだけでは足りない場合がある。すべての認証の情報の変更や、管理者のアカウントの見直しまでが勧められている |
古い WordPress が乗っ取られると、サイトの書き換え、偽のログイン画面(フィッシング)の設置、ほかの会社への攻撃の踏み台などに使われるおそれがあります。サイトに問い合わせの内容などが溜まっていれば、それも狙われます。
判断の基準:閉鎖・静的化・最新化
古い WordPress のサイトをお持ちなら、まず「このサイトは、これからも必要か」から決めます。
| 選ぶ道 | 向いているサイト | やること |
|---|---|---|
| 閉鎖する | もう使っていない。情報が古く、更新の予定もない | データを保存してから、サーバーから消す。ドメインは手放さず、別のページへ転送して残す |
| 静的なサイトにする | 会社や店舗の案内など、見せることが中心。更新は月に数回以下 | ページを HTML に書き出し、WordPress を公開の場所から外す |
| 最新の状態に保つ | 予約・会員・EC など、WordPress の機能が欠かせない | 下の「今日からできること」を続ける。更新し続ける担当と費用を決める |
閉鎖するときに、ドメインを手放すのは危険です。手放したドメインを第三者が取り直すと、元のサイトのふりをしたページや、メールのなりすましに使われるおそれがあります。
静的なサイトにすると、公開している場所には WordPress のプログラムもデータベースもなく、ログインの画面もなくなります。WordPress の穴を突く攻撃の、そもそもの相手がいなくなる、というのが私たちの考えです。ただし、ドメインや DNS の管理・問い合わせのフォーム・アカウントの守りなど、残る責任はあります。「何もしなくてよくなる」わけではありません。
今日からできること
どの道を選ぶにしても、まずは次のことから始めます。
1. 乗っ取られていないかを確かめる。見覚えのない管理者のユーザーがいないか、最近増えたプラグインがないかを見ます。おかしな点があれば、更新より先に、専門家に相談してください
2. すべてのバックアップを取ってから、更新する。本体・プラグイン・テーマを最新にします。使っていないプラグインやテーマは、止めるだけでなく消します(WordPress 公式)
3. 管理画面を守る。管理画面の入口に、ベーシック認証などの追加の鍵をかけます。管理者には 2 段階認証を設定し、管理者のアカウントは必要な人だけにします。外から投稿する仕組み(XML-RPC)を使っていなければ止めます(WordPress 公式)
4. 入口に壁を置く。ウェブアプリケーションファイアウォール(WAF)を使うと、知られた攻撃を手前で止められる場合があります。WordPress 公式も、守りの 1 つに挙げています。レンタルサーバーに付いているものや、無料で使えるものもあります
5. 自動更新を有効にし、注意喚起を見る。本体とプラグインの自動更新を有効にし、IPA などの注意喚起を、決まった間隔で確かめます
6. データを溜めない。問い合わせの内容を、WordPress の中に溜め続けないようにします。バックアップは、サーバーの外に置きます
AI エージェントの時代のサイトの持ち方
WordPress が広く使われてきたのは、プログラムが書けない人でも、管理画面から文章や画像を直せるからでした。その便利さの代わりに、サイトには、常に動き続けるプログラムとデータベース、そして入口の画面が必要でした。そこを守り続ける手間が、いま大きくなっています。
AI エージェントが使えるようになって、この前提が変わりつつあります。
たとえば更新は、AI エージェントに頼めます。「営業時間を変えて」「お知らせを 1 件足して」と頼めば、AI エージェントが HTML を書き換え、どこが変わるかを示してくれます。管理画面を開いて操作を覚える必要は、必ずしもありません。
そのうえで、公開の前には人が確かめます。AI エージェントが作った変更は人が見比べ、店の名前・価格・営業時間のように間違えてはいけない情報を守ります。公開する側は、HTML と画像だけのシンプルな形で、見せることが中心のサイトなら、これで足ります。
動き続ける仕組みを守り続けるより、シンプルなサイトを、AI エージェントと人で確かめながら更新していく。見せることが中心のサイトには、これから、こうした持ち方が合うようになると考えています。
もちろん、予約や会員、決済のように、動く仕組みが欠かせないサイトもあります。その場合は、WordPress を最新の状態に保つか、その機能に合ったサービスを選びます。WordPress をやめること自体が目的ではありません。
私たちが実証を進めていること:WP Re:Platform
私たちは、WordPress などで作られた古いサイトを、いまの仕組みに乗せ替えるサービス「WP Re:Platform」の実証を進めています。
今のサイトの文章・画像・ドメイン・これまでの URL を引き継ぎ、公開は静的なサイトで行います。公開している場所では、WordPress もデータベースも動かしません。AI エージェントは、古いサイトからの取り込みや更新の下書き、変更の確かめに使います。公開の前には、必ず人が確かめます。
対象は、見せることが中心のサイトからです。予約や決済など、動く仕組みが欠かせないサイトは、別の方法を一緒に考えます。
静的なサイトにしても、ドメインや問い合わせの窓口の管理など、続く仕事はあります。それも含めて、無理なく続けられる形を、実証の中で確かめています。
ご相談ください
古い WordPress のサイトをお持ちで、どうすればよいか迷っている方は、ご相談ください。サイトの URL を教えていただければ、外から見える情報をもとに、どの対策を優先すべきかを一緒に確かめます。閉鎖・静的化・最新化のどれがよいかも、サイトの使い方を伺いながら一緒に考えます。
この記事について
脆弱性や事例の内容は、各社・各機関が 2026 年 10 月 6 日までに公表した情報をもとにまとめました。対策は一般的なもので、個々のサイトの安全を保証するものではありません。乗っ取られた疑いがある場合は、更新より先に、専門家に相談してください。