「WordPressは危ない?」に答える――7月の脆弱性から考える、狙われる理由と選ばれ続ける理由
2026.10.02
今年7月、WordPressの緊急アップデートが公開されたことを知り、「自社サイトは大丈夫だろうか」と不安になった方もいるのではないでしょうか。「WordPressは危ない」という声を耳にして、これからも使い続けてよいのか迷っている方もいるかもしれません。
結論から言えば、WordPressを使っていること自体が、直ちに危険を意味するわけではありません。重要なのは、WordPress本体やプラグイン、テーマに見つかった脆弱性に対して、必要な更新やバックアップなどの保守が継続的に行われているかどうかです。
Editing by Akira Kimura
「wp2shell」が示した、WordPressリスクの"日常"
何が起きたのか
2026年7月17日(日本時間では18日未明)、WordPressの開発元であるWordPress.orgが、サイトの土台となる中核プログラム「WordPress本体」の緊急アップデートを公開しました。
今回修正された脆弱性は2件で、公式はそのうち1件を最も深刻度の高い「致命的」、もう1件を「高」としています。この2件を組み合わせた攻撃は、通称「wp2shell」と呼ばれています。
IPA(情報処理推進機構)は7月22日付の注意喚起で、標準的な構成のWordPressサイトでも、管理者権限を持たない第三者が外部からサイトを操作できる可能性があるとしています。
また、米国のサイバーセキュリティ機関(CISA)も、7月21日(現地時間)、この脆弱性を「実際に悪用が確認された脆弱性」の一覧に追加しました。
WordPress.orgは、影響を受けるサイトに対して、利用者の操作を待たずに更新を行う「強制自動更新」を有効にしました。ただし、IPAは、サイトの環境や設定によっては自動更新が動作していない、あるいは更新に失敗している可能性があるとして、管理画面で更新状況を確認し、更新されていない場合は手動でアップデートするよう呼びかけています。
つまり、サイト管理者がまず確認すべきなのは、「自動更新されているはず」と考えることではなく、実際に現在のバージョンが修正版になっているかどうかです。
狙われやすいのに、なぜ選ばれ続けるのか
WordPressが狙われやすい理由
専門機関の2026年9月28日時点の調査では、WordPressは全ウェブサイトの40.2%、CMS(サイトを更新・管理するための仕組み)を利用しているウェブサイトの58.7%で使われています。日本国内のCMS利用サイトに限ると、WordPressのシェアは82.8%(2026年6月時点)という集計もあります。
利用者が多いということは、攻撃する側から見ても、一つの攻撃手法によって多数のサイトを狙える可能性があります。そのため、「利用者が多いこと」がWordPressを攻撃対象にしやすい、という見方があります。
もう一つの特徴が、WordPressがオープンソースであることです。オープンソースとは、プログラムの設計図にあたるソースコードが公開され、誰でも内容を確認できる仕組みです。世界中の開発者やセキュリティ研究者がコードを確認できるため、脆弱性を発見して報告しやすい一方、攻撃する側もコードを分析できます。さらに、WordPressでは第三者が開発したプラグインやテーマを利用できるため、それぞれの開発元によって品質や更新体制に差が生じることもあります。今回のwp2shellも、外部のセキュリティ研究者から報告された脆弱性に対して、WordPress側が修正版を公開したものです。
つまり、WordPressでは「脆弱性が見つかること」そのものをゼロにすることはできません。重要なのは、脆弱性が発見された後に、どれだけ早く修正し、サイトへ適用できるかです。
それでも選ばれ続ける理由
WordPressが企業サイトで広く利用されているのには理由があります。例えば、管理者や編集者など、ユーザーごとに操作できる範囲を設定できること。また、オープンソースであるためライセンス費用がかからず、制作期間やコストを抑えやすいこともメリットです。さらに、利用者が多いことから、Web上に操作方法やトラブル対応に関する情報が豊富に存在することも、導入・運用のしやすさにつながっています。
ここで重要なのは、「狙われやすいこと」と「安全に運用できないこと」は、同じではないという点です。7月のwp2shellでも、WordPress側は脆弱性を修正し、強制自動更新まで実施しました。残る課題は、それぞれのサイトで修正版が適用されているかを確認し、必要な更新を継続して行える体制があるかどうかです。
安心して使い続ける条件は「保守体制」
危険になるのは"放置"されたとき
IPAの注意喚起が示しているように、「自動で更新されているはず」と思い込むことは、サイト管理上のリスクになります。自動更新は便利な仕組みですが、環境や設定によっては正常に動作していない場合もあります。
また、KUSANAGIが9月の集計で説明しているように、WordPressでは基本的に最新版が継続的な修正の対象となり、古いバージョンへの修正提供は特別な措置として扱われます。古いバージョンを使い続ければ、将来的に新しい脆弱性への修正が提供されなくなる可能性があります。WordPressの保守サービスを提供する事業者の中には、「更新が半年以上滞っているサイトは、脆弱性が悪用されるリスクが高い状態」とする目安を示しているところもあります。
まず確認したい3つの問い
自社サイトの安全性を確認するなら、まず次の3つをチェックしてみてください。
1.このサイトの「保守担当」は決まっていますか?
社内担当者でも、外部の制作会社・保守会社でも構いません。「誰が管理しているのか」を名前で答えられる状態が一つの目安。
2.WordPress本体・プラグイン・テーマの更新と、バックアップは定期的に行われていますか?
「WordPress本体は更新しているが、プラグインは分からない」という状態では十分とはいえません。本体、プラグイン、テーマの更新状況と、万一のときに復旧するためのバックアップが定期的に行われているかの確認が重要。
3.問題が起きたときの連絡先と、元に戻す流れは決まっていますか?
「サイトが表示されなくなった」「不正なページが表示された」といった問題が起きたとき、誰に連絡し、誰が状況を確認し、どのように復旧するのか。できれば、「誰が」「何を監視し」「問題発生から何時間以内に」「何をするのか」まで、事前に決めておくと安心。
WordPressが危ないかどうかは、「使っているか」ではなく「手入れされているか」
「WordPressだから危険」「WordPressだから安全」という単純な話ではありません。重要なのは、脆弱性が発見されることを前提に、問題が起きたときに復旧できる体制をつくっているかどうかです。
まず、次の3つの問いに答えてみてください。
- 保守担当者は決まっているか
- 本体・プラグイン・テーマの更新とバックアップは行われているか
- 問題発生時の連絡先と復旧手順は決まっているか
答えに詰まった項目があれば、そこが今のサイトにとって「次に手を入れる場所」です。 WordPressのリスクをゼロにすることはできません。だからこそ、脆弱性が見つかることを前提に、放置しない仕組みをつくること。それが、WordPressを長く安全に使い続けるための基本です。