美容サロンの予約サイトを改ざんした疑いで元従業員が逮捕されました。狙われたのは脆弱性ではなく、退職後も生きていたアカウントです。WordPressの「ユーザー」画面で退職者・外注先の権限、アプリケーションパスワード、サーバー側のIDを今日確認してください。

2026年10月6日、美容サロンの予約サイトを改ざんした疑いで元従業員が逮捕されたと報じられました。報道によれば、本人は上司とのトラブルによる腹いせだったという趣旨の説明をしているとされています。外部からの攻撃ではなく「内部にいた人が、辞めた後もログインできた」という形の被害で、WordPressで予約や問い合わせを受けている中小企業・店舗にとっては今日すぐ確認できる教訓があります。

何が起きたのですか?

日本経済新聞の報道によると、美容サロンの予約サイトが改ざんされた事件で、元従業員が逮捕されました。動機については、上司とのトラブルに対する腹いせという趣旨の供述が伝えられています。

この種の事件では、攻撃者が特別な技術を使っていない可能性が高い点が重要です。在職中に正規に与えられたIDとパスワードが退職後も有効なままであれば、誰でもログインできてしまいます。脆弱性のパッチ適用やファイアウォールでは防げない種類の被害で、防御策は「アカウントを残さない」ことに尽きます。

WordPressではどこにアカウントが残りますか?

中小企業のWordPressサイトでは、退職者や契約終了した外注先のアカウントが複数の場所に残りがちです。主な残存先は次の5か所です。

  • WordPress管理画面のユーザー(管理者・編集者権限のまま放置)
  • アプリケーションパスワード(ユーザー削除前に発行されたものは外部ツールからの接続に使われます)
  • レンタルサーバーのコントロールパネル・FTP・SSHアカウント
  • 予約・フォーム・決済などのプラグイン側の独自ログイン
  • ドメイン管理、Googleビジネスプロフィール、SNS、Googleアナリティクス

WordPress本体のユーザーを1件消しただけでは不十分で、サーバー側やプラグイン側に残っているケースがあります。退職手続きのチェックリストに、この5か所を項目として書いておくことをおすすめします。

管理画面で今日どう確認しますか?

作業は5分程度で終わります。WordPress管理画面にログインし、左メニューの「ユーザー」→「すべてのユーザー」を開いてください。画面上部に「管理者(3)」「編集者(2)」のように権限ごとの件数が並びます。まず管理者の人数を数え、全員が現在も業務で必要な人かを確認します。退職者、退職した制作会社の担当者、テスト用に作った「test」「demo」などのアカウントがあれば対象です。

削除するときは、「すべての投稿を別のユーザーに割り当てる」を必ず選んでください。「すべてのコンテンツを削除」を選ぶと、そのユーザーが書いた記事や固定ページが消えます。すぐに消す判断ができない場合は、いったん権限グループを「購読者」に変更しておくと、ログインできても何も編集できなくなります。

あわせて、各ユーザーの編集画面を下までスクロールし、アプリケーションパスワードの発行履歴を確認してください。心当たりのないものがあれば取り消します。自分のアカウントについては「他の場所からログアウト」を押すと、他端末のセッションが切れます。

誰が何をしたか、後から分かりますか?

WordPressは標準では操作ログを残しません。記事が書き換えられても、投稿の「リビジョン」で誰がいつ更新したかが分かる程度で、プラグインの設定変更やユーザー追加の記録は残らないのが既定の状態です。

内部不正は「本人のIDで、通常の操作として」行われるため、ログがなければ事後の特定が難しくなります。WP Activity Log などの操作ログ記録プラグインを入れておくと、ログイン日時、IPアドレス、設定変更の履歴が残ります。あわせて、管理画面に二要素認証を設定しておけば、パスワードだけを知っている元関係者はログインできなくなります。

中小企業は今日何をすべきか

  • 管理者権限のユーザー数を今日数える。「ユーザー」→「すべてのユーザー」で管理者を絞り込み、退職者・元外注先・テスト用アカウントを削除(投稿は別ユーザーに割り当て)または購読者へ降格します。
  • WordPress以外の入口も同じ日に閉じる。レンタルサーバーのコントロールパネル、FTP/SSH、ドメイン管理、Googleビジネスプロフィール、SNSのメンバーから退職者を外し、共有パスワードは変更します。
  • 退職手続きに「アカウント停止」の欄を追加する。鍵の返却と同じ列に並べ、最終出社日にチェックする運用にします。現状の棚卸しに不安がある場合は、WP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)を管理者アカウントや公開状態の確認にご利用いただけます。

よくある質問

退職した制作会社のアカウントを消すと、サイトが壊れませんか?

ユーザーを削除する際に「すべての投稿を別のユーザーに割り当てる」を選べば、記事や固定ページは残ります。ただし、制作会社が独自に作ったプログラムが特定ユーザーIDを参照している可能性もあるため、不安な場合はまず権限グループを「購読者」に変更して1〜2週間様子を見るのが安全です。削除前にバックアップを取得してください。

小さな店舗でも操作ログや二要素認証は必要ですか?

必要です。従業員が数人の店舗ほど、アカウントを共有していたり、退職時の停止手続きが決まっていなかったりします。二要素認証はパスワードを知る元関係者のログインを止め、操作ログは「誰がいつ何を変えたか」を残します。どちらも無料プラグインで導入できます。

改ざんされたかどうかは、どうやって気づけますか?

トップページや予約ページをログアウト状態のブラウザで開き、見覚えのない文章・リンク・リダイレクトがないかを確認します。あわせて「ユーザー」画面の人数、「プラグイン」一覧に覚えのない項目がないかを点検してください。異常を見つけたら、まず管理者全員のパスワードを変更し、サーバー会社のバックアップから復元できる日付を確認します。

出典

この記事をシェア X でポスト LinkedIn