2026年9月25日、パーク24グループのタイムズモビリティが「タイムズカー」Webサイトへの不正アクセスで会員情報が第三者に取得されたと公表しました。中小企業のWordPressでも、問い合わせフォームの受信データがDBに数年分残り、侵入時にそのまま持ち出される構図は同じです。今日は保存件数の確認・古いデータの削除・管理者権限の棚卸しを行ってください。

2026年9月25日9時07分、タイムズモビリティとパーク24は自社システムへの不正アクセスを検知し、カーシェアリング「タイムズカー」の会員情報が第三者に取得されたと公表しました。規模も業種も違うと感じるかもしれませんが、「Webサイト側に個人情報が保存されていた」という点は、WordPressで問い合わせフォームを運用する中小企業とまったく同じ構図です。今日は、自社サイトのデータベースに何件の個人情報が残っているかを確認するところから始めてください。

タイムズカーで何が起きたのですか?

piyologのまとめによると、タイムズモビリティとパーク24は2026年9月25日9時07分に自社システムへの第三者のアクセス形跡を検知して調査を開始し、同日中に会員の個人情報が外部に漏えいした可能性を公表しました。その後の調査で、対象システムに保存されていた会員情報の一部が実際に第三者に取得されたことが判明しています。

侵入経路や取得件数の詳細は現時点で公表が続いている段階です。断定できる情報は限られますが、この事案から中小企業が学べる教訓ははっきりしています。攻撃者が狙うのはサイトそのものではなく、サイトの裏側に溜まっているデータだという点です。

WordPressサイトにも個人情報は溜まっているのですか?

溜まっています。多くの中小企業サイトは「うちは会員サイトではないから個人情報は持っていない」と考えがちですが、実際には以下のプラグインがデータベースに送信内容を保存し続けています。

  • Contact Form 7 + Flamingo:送信された氏名・メール・電話番号・本文を全件保存(初期設定で無期限)
  • WPForms / Forminator / MW WP Form / Snow Monkey Forms:管理画面に「エントリー」「問い合わせデータ」として蓄積
  • WooCommerce:注文者の氏名・住所・電話番号・購入履歴
  • 予約・会員系プラグイン:予約者情報、会員のログイン情報

開設から5年経ったサイトなら、問い合わせデータが1,000件を超えていることも珍しくありません。メールで受け取って対応が終わった案件でも、データベースには残ったままです。管理者アカウントを1つ乗っ取られれば、この全件が管理画面からCSVで持ち出せてしまいます。

自社サイトの保有件数はどうやって確認しますか?

WordPress管理画面で3分あれば確認できます。順に見てください。

  1. 左メニューに「Flamingo」があれば開き、「受信メッセージ」の総件数と最も古い日付を確認する
  2. 「WPForms」→「エントリー」、または利用中のフォームプラグインの保存データ一覧を開き、同様に件数を確認する
  3. 「ユーザー」→「ユーザー一覧」で、権限グループ「管理者」が何人いるかを数える。退職者や過去の制作会社のアカウントが残っていないかを見る
  4. 「プラグイン」→「インストール済みプラグイン」で、使っていないフォーム系・会員系プラグインが有効のままになっていないか確認する

件数を把握したら、対応が完了して3年以上経過した問い合わせデータは削除してください。持っていないデータは漏れません。これが最も確実で、費用もかからない対策です。

漏えいが起きたら何をしなければいけませんか?

個人情報保護法では、不正アクセスによる個人データの漏えい(そのおそれを含む)が発生した場合、個人情報保護委員会への報告と本人への通知が義務づけられています。報告は速報(事態を知った時点から概ね3〜5日以内)と確報(原則30日以内)の2段階です。中小企業も対象外ではありません。

ここで問題になるのが「何件が、いつ、どの範囲で漏れたか」を説明できるかどうかです。アクセスログもバックアップも残っていないサイトでは、この説明自体ができません。復旧より先に、調査ができる状態を作っておくことが実務上は重要です。サーバーのアクセスログ保存期間(多くの共用サーバーで7〜30日)と、バックアップの世代数を今日確認しておいてください。

中小企業は今日何をすべきか

  • フォームの保存件数を数える:管理画面のFlamingo/各フォームプラグインの受信データを開き、総件数と最古の日付をメモする。対応済みで3年以上前のデータは今日削除する。
  • 管理者アカウントを棚卸しする:「ユーザー」一覧で管理者権限を確認し、退職者・過去の外注先のアカウントを削除、または権限を「購読者」に下げる。残す管理者には2要素認証を設定する。
  • ログとバックアップの保存期間を確認する:レンタルサーバーの管理画面でアクセスログの保存日数と、自動バックアップが何世代あるかを確認し、7日分しかない場合は30日分取れる仕組みに変更する。

よくある質問

問い合わせフォームのデータを削除したら、後で困りませんか?

対応履歴が必要な案件は、削除前にCSVでエクスポートし、社内の管理端末やクラウドストレージなど、インターネットから直接アクセスできない場所に保管してください。WordPressのデータベースに置き続ける必要はありません。Flamingoもエントリー系プラグインも、一覧画面からCSV書き出しができます。

うちは問い合わせフォームだけの小さなサイトですが、狙われますか?

狙われます。攻撃の大半は企業を選ばず、脆弱性のあるプラグインを自動で探して回る無差別型です。規模ではなく「更新が止まっているか」で標的が決まります。逆に言えば、コアとプラグインを最新に保ち、不要データを持たないだけで被害は大きく減らせます。

自社サイトに個人情報がどれだけあるか、自分で調べるのが難しい場合は?

WP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)で、インストール済みプラグインや管理者アカウントの状況を含めて現状を確認できます。まず何が入っているかを把握することから始めてください。

出典

この記事をシェア X でポスト LinkedIn