他社から流出したIDとパスワードを総当たりで試す「リスト型攻撃」は、WordPress管理画面にも届きます。結論は3つ。管理画面のパスワードをどこでも使っていない値に変える、二要素認証を入れる、ログイン試行回数を制限する。今日15分で終わります。
2026年10月6日、共同通信は国内の不正アクセスが最多ペースで推移していると報じました。同じ週には日経の社員のGoogle Workspaceアカウントへの不正ログインで1646人分の個人情報が漏えいした可能性があると公表されています。こうした侵入の入口として繰り返し指摘されるのが、どこかで流出したIDとパスワードの組み合わせです。自社のWordPress管理画面でも、今日できる対策が3つあります。
リスト型攻撃とは?なぜWordPressが狙われるのですか
リスト型攻撃(パスワードリスト攻撃)とは、別のサービスから流出したIDとパスワードの組み合わせを使って、他のサイトに次々ログインを試みる攻撃です。IPAも不正ログインの代表的な手口として注意喚起しています。パスワードを使い回していると、1か所の流出が全サービスの鍵を渡したのと同じ状態になります。
WordPressが狙われやすいのは、ログイン画面のURLが /wp-login.php や /wp-admin/ とほぼ共通で、攻撃側が探す手間がほとんどないためです。管理者権限を1つ奪われると、投稿の改ざん、不正な管理者ユーザーの追加、問い合わせフォームに溜まった個人情報の持ち出しまで一気につながります。
実際にどんな事故が起きていますか
2026年10月5日、ITmediaは日本経済新聞社の社員のGoogle Workspaceアカウントに不正ログインがあり、1646人分の個人情報が漏えいした可能性があると報じました。10月7日にはScanNetSecurityが、日経BPの従業員のメールアカウントへの不正アクセスで26件の個人情報が漏えいした可能性があると報じています。いずれも「社員1人のアカウント」が起点になった事例として公表されています。
また、10月5日には「焼肉きんぐ」の会員管理システムへの不正アクセスで約1079万件の個人情報が漏えいしたと報じられました。原因の詳細は公表情報の範囲を超えるため推測しませんが、会員情報が流出すると、そのメールアドレスとパスワードが別サイトで試されるという連鎖が起こり得ます。自社サイトが直接の被害者でなくても、他社の流出が自社の管理画面にも波及するとみられます。
WordPressで今日できる3つの設定は?
1. 管理者パスワードを「他のどこでも使っていない値」に変える。管理画面の「ユーザー」→対象ユーザー→「新しいパスワードを設定」で、WordPressが自動生成する20文字以上の文字列をそのまま使うのが確実です。覚える必要はなく、パスワード管理ツール(ブラウザ内蔵のものでも可)に保存します。
2. 二要素認証(2段階認証)を入れる。パスワードが流出しても、スマートフォンのワンタイムコードがなければログインできません。WordPress公式ディレクトリの二要素認証プラグイン、またはレンタルサーバーの管理画面側の2段階認証を有効にします。メール(Google Workspaceなど)側の2段階認証も同時に確認してください。
3. ログイン試行回数を制限する。標準のWordPressは何度でもログインを試せます。試行回数制限のプラグインを入れ、一定回数失敗したIPを一時的にブロックします。サーバー側にWAFや管理画面IP制限の機能がある場合は、そちらを使うほうが軽量です。WordPress公式のHardening WordPressでも、強いパスワードと権限の最小化が基本として示されています。
使い回しているかどうか、どう確認しますか
紙やExcelで管理している場合、同じパスワードが複数行に並んでいないかを目で確認してください。該当があれば、まずWordPress管理者・サーバー管理画面・会社のメールの3つから変更してください。この3つが揃うと、サイトもメールも乗っ取られ、復旧の連絡手段まで失われます。
退職者や外部業者のアカウントが残っていないかも同時に見てください。管理画面の「ユーザー」一覧で、権限グループが「管理者」になっている人を数えてください。管理者は必要最小限(目安2名まで)にし、更新作業だけなら編集者権限で足ります。
中小企業は今日何をすべきか
- WordPress管理画面の「ユーザー」を開き、管理者権限のアカウントを数える。心当たりのないユーザーがあれば削除し、残った管理者のパスワードを自動生成の20文字以上に変更する(10分)
- 二要素認証プラグイン、またはレンタルサーバーの2段階認証を有効にする。会社のメール(Gmail / Microsoft 365)の2段階認証も同じ日に確認する(15分)
- ログイン試行回数を制限するプラグインを入れるか、サーバーのWAF・管理画面IP制限を有効にする。設定に不安があれば、WP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)で現状を確認する
よくある質問
パスワード管理ツールは本当に安全ですか?
ブラウザ内蔵のものを含め、パスワード管理ツールを使うほうが、同じパスワードを使い回すより安全です。IPAも、サービスごとに異なるパスワードを設定し、管理手段を用意することを推奨しています。ツール自体のマスターパスワードは他で使わない値にし、二要素認証をかけてください。
ログインURLを変えれば安全になりますか?
/wp-login.php を別のURLに変更すると自動化された総当たりの大半は減りますが、それだけでは不十分です。URLが何らかの形で知られた時点で効果がなくなるため、強いパスワード・二要素認証・試行回数制限と組み合わせてください。
不正ログインされたかどうかは、どこで分かりますか?
管理画面の「ユーザー」一覧に見覚えのない管理者が増えていないか、「投稿」「固定ページ」の更新日時が身に覚えのない日時になっていないかを確認します。サーバーのアクセスログでログイン成功の記録を見るのも有効です。疑いがある場合は、全ユーザーのパスワード変更とセッションの破棄を先に行ってください。
出典
- 国内の不正アクセス、最多ペース 相次ぐ個人情報漏えい、対策急務(共同通信)
- 日経社員のGoogle Workspaceに不正ログイン 1646人分の個人情報漏えいか – ITmedia
- 日経BP従業員のメールアカウントに不正アクセス、26件の個人情報が漏えいした可能性 – ScanNetSecurity
- 「焼肉きんぐ」会員管理システムへの不正アクセスで約1079万件の個人情報漏えい – INTERNET Watch
- 不正ログイン対策特集ページ|IPA
- 情報セキュリティ10大脅威 2026|IPA
- Hardening WordPress|WordPress Developer Resources