あなたの WordPress、
思っている以上に、
危ない状態になっています。
いま「サイトが急にハッキングされた」というご相談が、本当に増えています。
たいてい原因は 「気づかないうちに、放置プラグインが穴になっていた」。
このページは、なぜそうなるのか、そして
もう一段ラクで安心な作り方
について、できるだけ専門用語を使わずに説明します。
- 2025 年に見つかった WordPress 関連の穴
- 11,334件
- 出典: Patchstack 2026 ホワイトペーパー
- 穴の件数が 1 年で増えた割合
- +42%
- 出典: Patchstack 2026 ホワイトペーパー
- 穴のうち、プラグインが原因だった割合
- 91%
- 出典: Patchstack 2026 ホワイトペーパー
01 / いまの状況
WordPress は、
「世界最大級の攻撃対象」になっています。
世の中のサイトの40.8%は WordPress でできています(2026 年 8 月 15 日時点)。
これは「世界中の家のうち、4 割が同じカギを使っている」のと同じこと。
だから、どこか 1 軒で『カギが破られた』とわかると、
攻撃者はそのカギを世界中で一斉に試します。
個人サイトであっても例外ではなく、毎分のように自動でドアノブを回されているのが今の状況です。
攻撃の集中ぐあい
Sucuri が 2023 年に対応した感染 CMS サイトのうち、 95.5% が WordPressでした。 これは Web 全体の被害率ではなく、同社が対応したサイトの構成比です。
CMS の中での利用割合
59.0%
W3Techs / 2026-08-15
感染対応サイトの構成比
95.5%
Sucuri 2023
※ 母集団が違うため単純比較はできませんが、広い普及と攻撃対象の多さを示す参考値です。
02 / 弱いのは「あとから足したプラグイン」
WordPress 本体は、じつは結構しっかりしています。
穴になっているのは 「あとから入れたプラグイン」のほう。
ふつうの WP サイトの中身イメージ
※ 放置プラグインの権限や穴によっては、サイト全体がやられることがあります。
91%
の穴は「プラグイン」が原因
2025 年に見つかった 11,334 件のうち、91% がプラグイン由来。 本体由来は 6 件でした。
+42%
穴の件数が 1 年で増えました
1,966 件(17%)は、大量の自動攻撃に使われやすい危険度の高い穴でした。
出典: Patchstack 2026 ホワイトペーパー
46%
の穴は公表された瞬間に直せない
「更新すれば直るんでしょ?」と思いがちですが、
2025 年は 46% が、公表された時点でまだ開発元の修正なし。
更新だけでなく、一時停止や防御ルールも必要です。
出典: Patchstack 2026 ホワイトペーパー
03 / シェアサーバーの落とし穴
いちばんやっかいなのは、
「お隣さんのせいで巻き込まれる」こと。
多くの方が使っている「月数百円〜のシェア型レンタルサーバー」は、 1 台のサーバーを何百人もで分け合っています。 ──ちょっと豪華なシェアハウスのようなものです。
たとえ話
同居人の誰か 1 人が「玄関を開けっぱなし」だと、
泥棒は 家中を回って、あなたの部屋にも入ってきます。
しかも、いまの泥棒は鍵束の置き場所まで知っています。
あなたが何も悪いことをしていなくても、巻き込まれて改ざんされることがあります。
これは想像のお話ではなく、
セキュリティ大手の Sucuri も Wordfence も
「現役で観測されている攻撃」と公にしています。
お隣さん経由でやられる
あなたの管理が完璧でも、巻き込まれます。
メールも届かなくなる
同じサーバーにスパム送信者がいると、あなたの送ったメールも 届かなくなることがあります。
SEO まで連帯責任
サーバーの評判が落ちると、 検索順位が下がることもあります。
巻き込まれの流れ
- STEP 1
誰か 1 人がやられる
同居している他人の放置プラグインが入り口に。
- STEP 2
サーバー内を歩き回られる
同じ家の中なので、廊下から各部屋を見て回れます。
- STEP 3
あなたの設定情報が抜かれる
古い設定のままだと、ID やパスワードが平文で読まれてしまうことがあります。
- STEP 4
あなたのサイトも改ざん
盗まれた情報で『正規の更新』として書き換えられるため、機械的な防御では止めにくくなります。
04 / 実際にあった事件
国内では 2013 年に大きな事件があり、
そして同じ仕組みが今も使われています。
有名なシェアレンタルサーバーで、 WordPress を運用している 8,438 アカウントのサイトが、 数日のうちに次々と改ざんされました。
原因は プラグインの穴と シェアサーバーのつくりのかけ算。 1 つのアカウントが踏み台になり、サーバー内の他のサイトに次々と燃え広がる、 まさに「お隣さん経由」の見本のような事件です。
被害サイトは数日〜数週間にわたって表示停止・修復作業を強いられました。
被害サイト数
8,438
同じシェアサーバー上で、ほぼ同時に被害
本質はこれ
あなたが完璧でも、お隣で沈む
他人事ではない
同じ作りが、いまも現役で動いています
05 / AI が、勝手に穴を見つける時代
ここまでは「人間がやっていた攻撃」の話。
これからは AI が、自分で穴を見つけて、自分で入ってきます。
「AI が攻撃に使われたら大変だね」という未来予想は、2025 年に終わりました。 すでに、人間がほとんど手を動かさず、AI だけで世界 30 組織に侵入を試みた事例が、AI 提供会社自身から公表されています。 翌 2026 年には、その AI がさらに桁違いに強くなりました。
世界初、AI が「ほぼ自動」で
30 社に侵入を試みた
中国系の攻撃グループが AI を使い、テック企業・金融・政府機関などに侵入。 作業の 8〜9 割を AI が自分で進めたことが、AI 提供会社の公式発表で明らかになりました。
出典: Anthropic 公式 (2025-11)
1 万件超の重大な穴を
見つけた AI が登場
Anthropic は高い攻撃能力を理由に、Mythos を審査済みの防御組織だけへ提供。 初期の約 50 組織が数週間で高・重大度の穴を 1 万件超見つけ、6 月には約 150 組織へ広がりました。
出典: Anthropic Project Glasswing / Mythos 5
「AI 機能つきプラグイン」自体が、
もう侵入経路になっている
人気の WP 用 AI プラグインに重大な穴。 外部 API のカギや、AI が実行できる操作など、これまでなかった管理項目が増えます。 便利さだけでなく、権限・認証・更新体制の確認が必要です。
出典: Patchstack / WPScan (2025-10)
いま起きていること
穴の公表から大量攻撃まで、
日ではなく「時間」で備える必要があります。
大量悪用までの中央値
5 時間
激しく悪用された穴は、公表後わずか数時間で狙われました。
公表時に修正なし
46%
更新を待つ間の防御や、一時停止の判断が必要です。
残る現実解
公開面を減らす
静的化や不要機能の削除で、守る場所そのものを小さくするのが有効です。
06 / 触らないだけで劣化する
そして、ふだんから手をかけていないと、
サイトはほぼ確実に古くなっていきます。
放置されがちな更新
39%
ハッキングされたサイトの 39% は、
「ただ更新を放置していただけ」が原因でした。
直すときの相場
数万〜数十万円
1 回の駆除で。さらに営業損失と、検索順位の急落が重くのしかかります。
ふだんの作業
毎週
更新ボタンを押し、互換性を確認し、バックアップを取り、たまに白い画面に出会う ── 本当に時間を取られるのはここです。
解決編 / 発想を変える
じゃあ、
「最初から狙う場所がない」
サイトを作ればいい。
WordPress の公開面が広くなりやすいのは、
PHP・データベース・ログイン画面・プラグインが同じ公開経路に並びやすいからです。
動いている部品が多いほど、壊せる部品も多くなります。
だったら、その仕組みを最初からなくしてしまうのがいちばん早い ──
これが「作りおき型のサイト」という考え方です。
07 / 作りおき型って?
ざっくり言うと、
「前もって完成させておく」サイトです。
記事や商品ページを、事前に全部 HTML として焼いて、
世界中のサーバーに配っておきます。
お客さんが来た瞬間に「動的に作る」工程が無いので、
壊しに行ける場所もありません。
飲食店でたとえると ──
WordPress = ご注文ごとに毎回ゼロから調理
作りおき型 = あらかじめ全店舗に冷蔵で配送。
「冷蔵」とはいえ、味(中身・デザイン・更新の使い心地)はまったく落ちません。
更新はいつもの管理画面で、いつもどおりポチポチするだけです。
WordPress
毎回作る- 👤 訪問者がアクセス
- 🌐 シェアサーバーが受け取る
- 🐘 中で WordPress が起動
- 🗄️ データベースに問い合わせ
- 🔌 プラグインが続々と動く
- 📄 ようやく HTML を作る
- 🚚 やっと表示(数秒)
公開される面: PHP / DB / 管理画面 / プラグイン
作りおき型
焼いてある- 👤 訪問者がアクセス
- 🌍 一番近い配信網に着く
- 📄 焼いてある HTML をそのまま返す
- ✅ 完了(一瞬)
公開する攻撃面: 静的ファイルと配信網に大幅縮小
08 / 結果として何が変わる?
速さを作りやすい。公開面が小さい。配信費も抑えやすい。
速さ
配信網から直送
前もって作ったページを近い配信拠点から返すため、毎回のデータベース処理を待ちません。 画像や JavaScript の作り方でも変わるので、移行前後の実測が大切です。
壊れにくさ
攻撃面を縮小
ID/パスワードへの総当たりも、プラグインの新しい穴も、 ログイン画面やデータベースを表に出さなければ、それらを狙う攻撃は刺さりません。 ただし裏側の CMS やアカウント管理は引き続き必要です。
コスト
静的配信 0 円
Cloudflare Workers の静的ファイル配信は無料・無制限です。 CMS、更新作業、動く処理があれば、その費用は別に考えます。
出典: Cloudflare Workers Pricing / Static Assets Billing(2026-07 確認)
09 / 横並びで見ると
同じ内容のサイトを、
2 つの作り方で比べると、こうなります。
観点
サイトを開いたとき
WordPress
毎回サーバーで作る → 1〜6 秒
作りおき型
前もって作っておく → 一瞬
観点
毎月の手入れ
WordPress
本体・テーマ・プラグインの更新を毎週
作りおき型
表側の手入れを減らせる。裏側の CMS は別に管理
観点
万一壊された時
WordPress
1 回 数万〜数十万円 + 営業損失
作りおき型
そもそも壊せる場所がほとんどありません
観点
アクセス集中したとき
WordPress
重くなる、最悪止まる
作りおき型
世界中のサーバーから配るので強い
観点
毎月の費用
WordPress
サーバー代 + 保守費
作りおき型
個人〜中小規模なら無料枠で足りることが多い
10 / 速さは Google が測ってくれます
このページ、
「速さ」も「使いやすさ」もオール満点です。
いま見ているこのページを、Google の PageSpeed Insights という測定ツールにかけると、 デスクトップで 100 / 100 / 100 / 100(4 項目すべて満点)を出します。
口で言うだけだと信じづらいので、結果は誰でもその場で確かめられるようにしてあります。 下のボタンから Google の公式サイトに飛んで、スコアの内訳をご確認ください。
PageSpeed Insights で見てみる →11 / 念のため、第三者にも聞いてみる
もしかして、
ちょっと大げさに書いてない?
……と感じた方は、ぜひ あなたが普段使っている AI(ChatGPT / Claude / Gemini など) に聞いてみてください。 下のメッセージをそのままコピーして、いつものチャット欄に貼って送るだけです。 第三者の目で確認してもらうのが、いちばん早いと思います。
いまから新しくウェブサイトを作るとしたら、 WordPress を使うべきかどうか、あなた自身で調べて教えてください。 できれば、こんな観点で見てみてください: ・最近の WordPress やそのプラグインで、どれくらい不具合(脆弱性)が見つかっているか ・不具合が公表されてから直されるまで、どれくらい時間がかかっているか ・もう何年も放置されたままになっているプラグインがどれくらいあるか ・安いシェアレンタルサーバーで、他の人のサイトの被害が自分にも飛び火するリスク ・AI を使った自動攻撃ツールの登場で、攻撃のスピードがどう変わったか ・WordPress を作っている本体の運営チームが、いま揺れていないか ・「あらかじめ全部作っておくタイプのサイト(静的サイト)」と比べたとき、 WordPress のほうが狙われやすい理由はあるのか 調べた上で、「場合によります」ではなく "あなたなら、いま新しく作るサイトに WordPress を選びますか?" を 率直に答えてください。
※ 私たちが「合っています」と言うより、あなたの AI に聞いてもらったほうが、たぶん早いです。