ApplyNowは2026年9月9日、採用管理プラットフォームが利用するデータ分析ツールの脆弱性を突かれ、応募者の個人データが漏えいした可能性があると公表しました。WordPress側で本体やプラグインを更新していても、埋め込んだ外部タグやフォームが穴になります。今日確認すべき3点をまとめます。

2026年9月9日、ApplyNowは自社の採用管理プラットフォームで、利用していたデータ分析ツールの脆弱性を突いた第三者による不正アクセスが発生し、個人データが外部へ漏えいした可能性があると公表しました。その後、複数の自治体や企業が、自組織の応募者・受験者の情報が対象に含まれると発表しています。自社のWordPressを最新に保っていても、サイトに貼り付けた外部サービスのタグやフォームが入口になれば、顧客情報は同じように流出します。

ApplyNowで何が起きたのですか?

ApplyNowは2026年9月9日、コーポレートサイトで不正アクセスの発生を公表しました。原因は同社が利用していたデータ分析ツールの脆弱性で、これを突かれて面接シェアリングサービス「Interview Cloud」や録画面接サービスなどで扱う個人データが外部へ漏えいした可能性があるとしています。

特徴は、攻撃されたのがApplyNow自身の自社開発部分ではなく、サービスの一部として組み込んでいた外部ツールだった点です。その結果、ApplyNowを採用業務に使っていた複数の自治体・企業まで影響が広がり、各組織が「自組織の応募者情報が含まれる」と個別に公表する事態になりました。委託先の1か所の穴が、利用側の数十組織の個人情報に直結した構図とみられます。

WordPressサイトにも同じ構図がありますか?

あります。中小企業のWordPressサイトは、本体とプラグインだけで動いているわけではありません。採用応募フォーム、予約システム、チャットボット、アクセス解析、広告タグ、埋め込み動画など、外部サービスのJavaScriptやiframeを貼り付けて機能を足しているのが普通です。

これらのタグは、WordPressの管理画面からは「更新が必要なもの」として表示されません。プラグインの更新バッジは出ても、6年前に代理店が入れた解析タグや、退職者が契約した予約サービスの埋め込みコードは誰にも通知されないまま動き続けます。タグが読み込む外部ドメインが改ざんされれば、訪問者が入力した氏名・電話番号・メールアドレスがそのまま第三者に送られる可能性があります。

さらに、応募フォームの送信内容をWordPress側のデータベースにも保存するプラグイン(Contact Form 7 の保存系アドオン、Snow Monkey Forms など)を使っている場合、外部サービスと自社サーバーの両方に個人情報の控えが残っている状態になりがちです。片方だけ守っても意味がありません。

管理画面でどこを見れば分かりますか?

専門知識がなくても、次の順で棚卸しできます。

  1. 外観 > テーマファイルエディター、および使用中テーマの「テーマ設定」内のヘッダー/フッター追加コード欄を開き、<script src=”https://…”> の行をすべて書き出します。心当たりのないドメインがあれば、契約の有無を確認します。
  2. プラグイン一覧で「Google タグ」「タグマネージャー」「解析」「フォーム」「予約」「チャット」に関するものを抽出し、それぞれ管理画面内にどの外部サービスのIDが入っているかを確認します。
  3. 固定ページ・投稿の本文をキーワード「iframe」「script」で検索し、ページ単位で埋め込まれたままの旧サービスがないか探します。

見つけた外部サービスは、サービス名・契約者・用途・個人情報を扱うかの4項目で一覧にします。この表が、次に同種の事故が起きたときに「自社は影響を受けるか」を10分で判断する材料になります。

中小企業は今日何をすべきか

  • 今日30分:WordPressの管理画面で、ヘッダー/フッターに入っている外部スクリプトのドメインを全部書き出し、用途不明のものを1つでも特定する。
  • 今週中:採用応募・問い合わせ・予約で使っている外部サービスを一覧化し、個人情報を扱うものには「漏えい時の連絡先」を記入しておく。解約済み・未使用のタグはその場で削除する。
  • 今月中:フォーム送信データをWordPress内に保存している場合、保存期間(例:90日)を決めて古いデータを削除し、管理者アカウントに二要素認証を設定する。

よくある質問

WordPress本体とプラグインを最新にしていれば、外部サービス経由の漏えいは防げますか?

防げません。ApplyNowの事例のように、被害の起点が外部のデータ分析ツール側にある場合、自社のWordPressがいくら最新でも、埋め込んだタグ経由で入力情報が渡る可能性があります。本体更新とは別に、外部サービスの棚卸しが必要です。

自社サイトの応募フォームが外部サービス製かどうか、どう見分けますか?

フォームのあるページをブラウザで開き、フォーム部分を右クリックして「このフレームの情報を表示」などが出る場合はiframe埋め込みで、外部サービス製の可能性が高いです。出ない場合はWordPressのプラグイン製で、送信データが自社サーバーに保存されているかをプラグイン設定で確認してください。

使っている外部サービスで漏えいが公表されたら、まず何をすべきですか?

公表文で「影響範囲」「対象期間」「自社の契約プランが含まれるか」を確認し、該当しそうなら提供元に書面で問い合わせてください。並行して、そのサービスと連携しているWordPress側のAPIキーやパスワードを再発行し、管理者ユーザー一覧に見覚えのないアカウントがないかを確認してください。

出典

この記事をシェア X でポスト LinkedIn