HOMEコラム【注意喚起】情報漏えいが相次ぐ今、ホームページで確認したいこと。WordPressの対策も解説

【注意喚起】情報漏えいが相次ぐ今、ホームページで確認したいこと。WordPressの対策も解説

ひびの入ったフォルダから、情報を表す小さなキューブがこぼれ出しているイメージ。情報漏えいを表す

2026年9月は、企業の情報漏えいの公表がほぼ毎週続きました。
9月28日には、カーシェアのタイムズカーが約660万アカウント分の会員情報の漏えいを発表しています。
氏名や住所に加え、運転免許証の画像などの本人確認書類まで含まれていました。

大企業の話に見えますが、狙われたのは外から触れられるWebシステムです。この点は、ホームページを持つ企業であれば規模は関係ありません。
この記事では、直近の事案のうち中小企業に直結するものを紹介します。そのうえで、ホームページ全体とWordPressで確認しておくことを整理しました。

2026年9月に続いた、情報漏えいの公表

9月に公表された主な事案は次のとおりです。

  • タイムズカー(パーク24):Webシステムへの不正アクセスで、約660万アカウントの情報が漏えい。退会済みの人や、入会手続きを終えていない人の情報も対象でした
  • ムラウチドットコム:Webシステムの一部にあった脆弱性を悪用され、約771万件の顧客情報が持ち出されました
  • デジタル庁(GSS):ネットワーク機器(VPN)の脆弱性を突かれ、約24.6万件の個人情報が漏えいしました

原因が公表された事案では、外から接続できるシステムの修正されていない弱点が入り口になっていました。
規模は違っても、ホームページにも同じ構図があてはまります。

※件数と日付は2026年10月9日時点の公表内容です。各社の調査は続いており、続報で変わる場合があります。

中小企業のサイトに直結する2つの出来事

ネットショップの基盤が狙われた「ショップサーブ」の事案

ネットショップ作成サービス「ショップサーブ」を運営するEストアーは、8月にサーバーへの不正アクセスを公表しました。5月21日から8月1日まで、サーバー上で不正なプログラムが動き、購入者の情報が外部に送られていたとされています。公表された件数は8,853,839件です。

注目したいのは、漏えいした情報に店舗側のログイン情報が含まれていたことです。ショップの管理画面やFTP(ファイル転送の仕組み)、店舗メールのIDとパスワード、振込先口座も対象でした。

ショップを運営していた企業の多くは、自社でシステムを作っていたわけではありません。
それでも、使っているサービスが攻撃されれば自社の顧客情報が漏れます。Eストアーは店舗に対し、各パスワードの変更を求め、管理画面の二段階認証の設定を勧めています。

WordPress本体に、2か月で2度の深刻な脆弱性

中小企業のホームページで広く使われているWordPressでも、2026年は本体に深刻な脆弱性が続けて見つかりました。

  • 7月の通称「wp2shell」:WordPress 6.9.0〜6.9.4と7.0.0〜7.0.1が対象です。管理者の権限がなくても、外部からプログラムを実行される可能性がありました。IPA(情報処理推進機構)は7月22日に注意喚起を出しています
    ※ちなみに本事案に関して弊社が調査をお願いされた会社の内、1社にて実際に不正アクセスの痕跡がありました。7月24日の出来事で、上記の注意喚起が発表されてからわずか2日の出来事です。
  • 9月のCVE-2026-87902:4.7から7.1.1までの幅広いバージョンが対象です。特定の条件がそろうと、ログインなしで外部からプログラムを実行される可能性があります。修正版の公開は9月22日で、その日のうちに攻撃の試みが観測されました。

どちらも修正版はすでに出ています。ただし、IPAとレンタルサーバー大手のエックスサーバーは、更新が終わったかを管理画面で確認するよう求めています。自動更新を有効にしているサイトも同じです。設定を自動にしているだけでは、確認したことになりません。

4月には別の形の事案もありました。30以上のプラグインで、アップデートを通じて不正なコードを含む版が配られたのです。JPCERT/CCは、該当するサイトに不審なファイルや設定ファイルの書き換えがないか、確認を呼びかけました。

ホームページ全体で確認しておくこと

WordPressかどうかに関係なく、次の4点は書き出して確認しておくと安心です。

  • そもそも不必要な個人情報を預からない:預かっている個人情報が多ければ多いほど、漏洩した際の被害が拡大し、企業に問われる責任範囲も大きくなります。本当にその情報の収集が必要か、問い合わせフォームの作成時などは今一度見直してみるのが良いでしょう。
  • 預かっている個人情報:問い合わせフォームや会員登録で、どんな情報を受け取っているかを書き出します。送信内容がメールのほか、サーバーにも保存されていないか確認します。タイムズカーの事案では、退会した人の情報も漏えいの対象でした。使い終わった情報は、残さない運用にします
  • ログイン情報の持ち主:サーバーとドメイン、WordPress管理画面のIDとパスワードを誰が持っているか確認します。辞めた担当者や、連絡の取れない制作会社だけが持っている状態は危険です。パスワードは他のサービスと使い回さず、二段階認証が使えるものは設定します
  • 使っている外部サービス:ネットショップ、予約システム、フォームなどの外部サービスを一覧にします。ショップサーブの事案のように、サービス側の事故は自社だけでは防げません。事故のお知らせを受け取るメールアドレスが、今も読まれているかを確かめます
  • SSL(https化):アドレスが「https://」で始まっているかを確認します。手順は「『保護されていない通信』と出るホームページの直し方」にまとめています

WordPressで実施しておくこと

WordPressで作ったサイトなら、次の5つを確認します。管理画面に入れる方なら、ご自身で確かめられます。

  1. 本体のバージョンを管理画面で確かめる:ダッシュボードの「更新」画面で、最新版になっているかを見ます。自動更新を設定していても、実際に終わっているとは限りません
  2. 使っていないプラグインとテーマを削除する:停止しているだけのプラグインも、ファイルはサーバーに残ります。使っていないものは「停止」ではなく「削除」します。数が少ないほど、更新の手間も狙われる入り口も減ります
  3. 管理者アカウントを見直す:「ユーザー」画面で、管理者の一覧を確認します。身に覚えのない管理者がいたら、乗っ取られている可能性があります。wp2shellでは、攻撃で不正な管理者アカウントが作られた事例が報告されています。
  4. ログインに二段階認証を設定する:パスワードが漏れても、それだけではログインできない状態にします。セキュリティ用のプラグインや、サーバー会社の機能で設定できます。
  5. バックアップを取り、戻せることを確かめる:サーバーの自動バックアップがあるかと、どこまで戻せるかを確認します。改ざんされたとき、戻せる先がなければ作り直しになります。
  6. サーバーのPHPを推奨バージョンにアップデートする:更新されていないサイトでは運用サーバーのPHPが古く、すでに推奨されていないバージョンで運用されているケースが目立ちます。ここの脆弱性を突かれてサイトに侵害を受けるケースもありますので、常に推奨バージョンを保つようにしてください。

更新の前には、必ずバックアップを取ってください。テーマやプラグインの組み合わせによっては、更新で表示が崩れることがあります。

自社で見るのが難しいときは

以前のコラムで、製造商社の営業時代の話を書きました。取引先の候補を探すとき、まずその会社のホームページを確認していた、という話です。そのホームページに警告が出ていたり、改ざんされていたりすれば、発注を検討する側は不安になります。

コカクリエイトでは、ホームページの無料簡易診断を行っています。
URLを送っていただければ、外から確認できる範囲で更新状況やSSLの設定を見ます。そのうえで、優先して直したい点をお伝えします。

診断のあとの保守管理もお任せいただけます。定期的な更新作業と動作確認、バックアップの確認、トラブル時の復旧対応を行います。他社で制作したサイトの引き継ぎにも対応しています。

まとめ

最初の一手は、WordPressの管理画面を開いて本体のバージョンを確かめることです。最新でなければ、バックアップを取ってから更新します。そのうえで、預かっている情報とログイン情報の持ち主を書き出してください。この2つが分かれば、何を守ればよいかが見えてきます。

どこから手をつけるか迷ったら、お問い合わせフォームからホームページのURLを送ってください。いまのサイトで優先して確認したい点をお伝えします。

なお、ここで紹介した対策は被害を減らすためのもので、被害がゼロになることを保証するものではありません。

参考にした公式情報

ホームページのご相談は無料です

「何から始めればいいか分からない」段階で大丈夫です。いまのサイトのURLを送っていただければ、気になる点をお伝えします。大阪・奈良は対面でも、オンラインでも対応しています。

一覧に戻る

Contact

まずは貴社のお悩みをお聞かせください

オンライン・対面どちらにも
対応しています。
直接お会いしてのお打ち合わせも大切にしながら、
お客様に合わせた進め方をご提案します。