サンポー食品のWebサイトが不正アクセスを受け、攻撃者が管理者権限を取得しページを改ざんされたと2026年9月29日に報じられました。同時期に自治体サイトのカジノ誘導改ざんも発生。WordPressなら管理者ユーザー一覧・固定ページ・ファイル編集権限の3点を今日確認してください。

2026年9月29日、即席麺「焼豚ラーメン」で知られるサンポー食品のWebサイトが不正アクセスを受け、攻撃者に管理者権限を取得されてサイトを改ざんされたことが報じられました。個人情報の漏えいは確認されていないとされていますが、管理者権限を奪われたという点が最も重大です。WordPressで自社サイトを運用している場合、同じ被害は「管理者ユーザーが1つ増えている」という形で起こります。今日、管理画面で3か所を見るだけで確認できます。

何が起きたのか?

報道によると、サンポー食品のWebサイトが第三者からの不正アクセスを受け、調査の結果、攻撃者が管理者権限を取得したうえでサイトの改ざんが行われていたことが確認されました。現時点で個人情報の漏えいは確認されていないと説明されています。

同じ時期に、サイト改ざんの被害は他にも続いています。長野県大町市のデジタルアーカイブサイトは不正アクセスを受け、オンラインカジノサイトへ誘導するページに改ざんされたと報じられました。熊本県の「ワンストップジョブサイトくまもと」では、閲覧者に偽の警告(フェイクアラート)が表示される状態になっていたと報じられています。

いずれも共通するのは、情報を盗むことよりサイトそのものを広告・詐欺の置き場として使うタイプの攻撃だという点です。企業規模や業種を問わず、更新が止まっているサイトが自動的に狙われているとみられます。

なぜ管理者権限を奪われると気づきにくいのか?

管理者権限を取られた場合、攻撃者はプラグインの追加、テーマファイルの書き換え、新規ページの作成をすべて「正規の操作」として実行できます。サーバーのアクセスログ上も、管理画面に正しくログインした形跡として残るため、異常として検知されにくくなります。

さらに、改ざんページはトップページではなく深い階層の新規固定ページとして作られることが多く、自社の担当者が普段見る画面には現れません。発覚のきっかけは「Google検索で自社名を調べたら見慣れないカジノのページが出た」「Search Consoleから警告メールが届いた」という順番になりがちです。放置すると検索結果に警告が表示され、集客が止まります。

WordPressの管理画面で今日確認する3点とは?

以下は5分で終わります。順番に見てください。

  1. ユーザー一覧:管理画面の「ユーザー」→「すべてのユーザー」を開き、権限グループが「管理者」のアカウントを数えます。心当たりのない名前、ランダムな英数字のユーザー名、無関係なメールアドレス(.ru や無料メール)があれば不正追加の疑いがあります。削除前に必ずスクリーンショットを残してください。
  2. 固定ページ・投稿の一覧を更新日順で並べ替え:「固定ページ」→「すべての固定ページ」で日付順に並べ、自分たちが作っていないページがないか確認します。タイトルがカジノ・投資・ブランド名の羅列になっていれば改ざんページです。
  3. プラグイン一覧と「テーマファイルエディター」:「プラグイン」→「インストール済みプラグイン」に見覚えのない項目、あるいは作者名や説明が空欄のものがあれば要注意です。合わせて、wp-config.php に define(‘DISALLOW_FILE_EDIT’, true); を追記し、管理画面からのファイル編集を禁止しておくと、権限を奪われた場合の被害範囲を狭められます。

加えて、管理者アカウント全てでパスワードの再設定と二要素認証の有効化を行ってください。管理者権限を奪う入口は、使い回しパスワードへの総当たりと、古いプラグインの脆弱性の2つに大きく分かれます。

改ざんが見つかったらどうすればよいか?

まず改ざんページを消すのではなく、証拠を残したうえで公開を止めるのが先です。手順は、(1)画面と該当URLを記録、(2)保守会社・制作会社へ連絡、(3)全管理者のパスワード変更とセッション破棄、(4)攻撃前の日付のバックアップから復元、(5)プラグイン・テーマ・WordPress本体を最新化、の順が基本です。

改ざんページだけを削除しても、追加された管理者アカウントやバックドアファイルが残っていれば数日で再改ざんされます。復元できるバックアップが「改ざん後のもの」しかない状態を避けるため、最低14日分の世代管理があるバックアップ体制を確認しておいてください。判断に迷う場合は、WP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)で現状の確認から始められます。

中小企業は今日何をすべきか

  • 今日5分:管理画面「ユーザー」で管理者権限のアカウントを数え、名簿と一致するか確認する。不一致があればスクリーンショットを撮ってから対応する。
  • 今日30分:全管理者のパスワードを16文字以上に変更し、二要素認証を有効化。固定ページを更新日順で並べ替え、作成していないページがないか点検する。
  • 今週中:バックアップが何日前まで戻せるかを実際に確認し、復元手順を書き出して担当者間で共有する。

よくある質問

WordPressに見覚えのない管理者ユーザーがありました。すぐ削除していいですか?

削除して構いませんが、先にユーザー名・メールアドレス・登録日をスクリーンショットで記録してください。侵入時期の特定に必要な情報です。また、そのアカウントが作成した投稿・固定ページ・プラグインが残っている可能性があるため、削除だけで終わらせず、追加されたファイルやページの有無も併せて確認してください。

個人情報を扱っていない会社案内サイトなら、改ざんされても影響は小さいのでは?

影響は小さくありません。今回報じられた事例のように、オンラインカジノ誘導や偽警告のページを置かれると、Google検索で「このサイトは危険」と警告が表示され、検索経由の来訪が止まります。取引先のメールフィルタに自社ドメインが引っかかる可能性もあり、信用面の損失が実害になります。

改ざんされたことに自分で気づく方法はありますか?

Google Search Consoleに自社サイトを登録しておくと、不正なページや「セキュリティの問題」が検出された際にメールで通知されます。あわせて、月に1回は検索窓に「site:自社ドメイン」と入力して、意図しないページがインデックスされていないか確認するのが有効です。

出典

この記事をシェア X でポスト LinkedIn