Wordfenceが2026年9月14〜20日の1週間でWordPressプラグイン243個・テーマ4個に計358件の脆弱性を記録しました。本体の更新だけでは足りません。今日はプラグイン一覧を開き、停止中・未更新・作者不在の3種類を洗い出して削除・更新するところまで進めてください。

Wordfenceが2026年9月25日に公開した週次レポートによると、2026年9月14日から20日までのわずか1週間で、WordPressプラグイン243個とテーマ4個に合計358件の脆弱性が登録されました。報告に関わった研究者は184人です。つまり、あなたのサイトに入っている10個・20個のプラグインのうち、どれか1つが来週の報告に載っていてもおかしくないということです。防ぎ方は難しくありません。今日、使っていないプラグインを消すだけで攻撃面は確実に減ります。

1週間で358件とは、どれくらいの数なのか?

Wordfence Intelligenceの週次レポート(2026年9月14日〜20日分)では、プラグイン243個・テーマ4個に計358件の脆弱性が新たにデータベースへ追加されました。単純計算で1日あたり約51件、営業時間中もほぼ1時間に2件のペースで新しい欠陥が公表されている計算になります。

この数字が示すのは「特定のプラグインが危ない」ではなく、プラグインという仕組み全体が常時リスクを抱えているという事実です。WordPress本体(7.1.2)を最新にしていても、プラグイン由来の穴は塞がりません。実際、WordPressサイトへの侵入経路の中心は本体ではなくプラグインだとみられます。

一方で、報告の大半は開発者が修正版を出しています。危険なのは脆弱性が見つかることではなく、修正版が出ているのに更新されないまま放置されたプラグインです。

なぜ「使っていないプラグイン」が一番危ないのか?

停止(無効化)しているプラグインでも、ファイル自体はサーバー上の /wp-content/plugins/ に残っています。プラグインによっては、停止中でもファイルに直接アクセスされると処理が動いてしまう作りのものがあり、過去にはこの経路が侵入に使われた例が報告されています。

さらに悪いのは、停止中のプラグインは管理者の目に入らないため何年も更新されず、作者がサポートを終えていることに気づけない点です。「試しに入れて使わなかったスライダー」「前の制作会社が入れたフォーム」「テーマに同梱されていた有料プラグイン」——この3種類が典型的な放置物です。

状態 リスク 対処
有効・最新 低 そのまま自動更新ON
有効・更新未適用 高 今日更新する
停止中 高 削除する
「1年以上更新されていません」表示 最高 代替を探して削除

管理画面でどう確認すればよいか?

WordPress管理画面にログインし、左メニューの「プラグイン」→「インストール済みプラグイン」を開きます。上部に「すべて(20)|使用中(12)|停止中(8)|更新(3)」のようなタブが並んでいるはずです。ここで見るのは次の3つだけです。

  • 「停止中」タブ:ここにあるものは原則すべて削除します。「また使うかも」は削除の理由になりません。必要になったら入れ直せます。
  • 「更新」タブ:バックアップを取ってから一括更新します。更新通知を数日放置すると、攻撃者が差分から穴を特定して悪用するケースがあります。
  • 各プラグインの詳細:プラグイン名をクリックし「最終更新」が1年以上前、または「お使いのWordPressバージョンで未検証」と出ているものは、開発が止まっている可能性があります。

削除前に必ずバックアップを取ってください。データベースを使うプラグイン(フォーム、予約、ECなど)は削除時に保存データも消えることがあります。

更新したのに不安が残る場合、何を見ればよいか?

更新はあくまで「これから入られない」ための対策です。すでに入られていた場合、更新しても仕込まれたファイルは残ります。次の3点を確認してください。

  • ユーザー→「ユーザー一覧」で、心当たりのない管理者アカウントがないか。
  • 外観→「テーマファイルエディター」やFTPで、/wp-content/uploads/ 配下に .php ファイルが無いか(本来は画像しか入りません)。
  • Googleで site:自社ドメイン と検索し、身に覚えのないページ(薬機法違反系や英語の通販ページなど)が出てこないか。

1つでも該当した場合は、自力での削除より先に、サーバーのバックアップから侵入前の日付に戻すほうが確実です。判断に迷う場合はWP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)で、現在の構成と外部から見える痕跡を確認できます。

中小企業は今日何をすべきか

  • 今日15分:管理画面「プラグイン」の「停止中」タブを開き、バックアップを取ったうえで、そこにあるプラグインをすべて削除する。
  • 今日中:「更新」タブのプラグインを更新し、今後は各プラグインの「自動更新を有効化」をクリックしておく(ECサイトなど停止できない場合はステージング環境で先に検証)。
  • 今週中:現在有効なプラグインの一覧をスプレッドシートに書き出し、「何のために入れたか」を1行ずつ記入する。用途が書けないものは廃止候補です。

よくある質問

停止中のプラグインは削除しないとダメですか?無効なら安全では?

安全ではありません。無効化してもファイルはサーバー上に残り、ファイルへ直接アクセスされて処理が動く作りのプラグインが存在します。また停止中は更新通知を見落としやすく、古いまま放置されがちです。必要になれば再インストールできるので、使っていないものは削除してください。

プラグインは何個までなら大丈夫ですか?

個数に絶対的な上限はありません。判断基準は「用途を説明できるか」と「直近1年以内に更新されているか」の2点です。用途を説明できないプラグインが1つでもあれば、それが最も危険な1つです。目安として、一般的な企業サイトなら10〜15個程度に収まることが多いです。

毎週これだけ脆弱性が出るなら、自動更新を全部オンにすれば解決しますか?

大きく前進しますが、完全ではありません。自動更新は修正版が公開された後にしか効かず、更新によってレイアウト崩れや決済機能の停止が起きる可能性もあります。自動更新をオンにしたうえで、日次バックアップと更新後の表示確認をセットで運用することをおすすめします。

出典

この記事をシェア X でポスト LinkedIn