WordPressから情報が漏れる経路は、フォーム送信データの保存、フォーム系プラグインの脆弱性、管理者アカウントの乗っ取り、公開フォルダのバックアップやCSVの4つです。管理画面で今日確認できる手順をまとめます。
2026年9月から10月にかけて、不正アクセスによる個人情報漏えいの公表が相次いでいます。9月29日には「スマレジEC・リピート」「スマレジEC・B2B」で管理画面ログイン機能の脆弱性が悪用され、4社で個人データが閲覧・取得された可能性があると報じられました。自社サイトが漏えいの入口にならないよう、WordPressで情報が漏れる経路を4つに整理し、管理画面で今日確認できる点までお伝えします。
WordPressサイトから情報が漏れる経路はどこですか?
経路は大きく4つです。(1)問い合わせフォームの送信データ、(2)フォーム系プラグインの脆弱性、(3)管理者アカウントの乗っ取り、(4)公開フォルダに置いたバックアップやCSVです。いずれも「お客様の氏名・メールアドレス・電話番号が、自社サイトの中に残っている」ことが前提になります。
特に見落とされやすいのが(1)です。Contact Form 7に保存系プラグインを組み合わせていたり、他のフォームプラグインを使っていたりすると、送信内容がデータベースに蓄積され続けます。メールで受け取っているから大丈夫、と思っていても、管理画面の中に数年分の問い合わせが残っているケースは珍しくありません。
最近はどんな事故が報じられていますか?
2026年9月29日、「スマレジEC・リピート」「スマレジEC・B2B」への不正アクセスが報じられました。管理画面のログイン機能の脆弱性が悪用され、4社において個人情報が閲覧・取得された可能性があると公表されています。サイトの表側ではなく、管理画面という「入口」が狙われた点が特徴です。
また2026年9月7日には、WordPressの人気バックアッププラグインに重大な脆弱性が見つかり、320万サイト以上が未修正のままだと報じられました。バックアップは本来サイトを守る仕組みですが、その保存先や取得機能が狙われると、サイト全体のデータがそのまま持ち出される可能性があります。どちらも特定の企業の落ち度というより、管理画面とプラグインが共通の弱点になっていることを示す例とみられます。
管理画面で今日確認できる点は?
次の順番で確認してください。所要時間は15分程度です。
- ユーザー一覧(ユーザー → ユーザー一覧)で、権限グループが「管理者」になっている人を数える。退職者・元制作会社・見覚えのない名前があれば削除または権限を下げる
- フォームの保存データを確認する。フォームプラグインの管理画面に「お問い合わせ」「エントリー」などの一覧があれば、何件・いつから溜まっているかを見る。不要な期間のデータは書き出してから削除する
- プラグイン一覧で「更新があります」の表示をすべて解消する。特にフォーム系・バックアップ系・会員系を優先する
- 公開フォルダにbackup.zip、list.csv、test.sqlなどを置いていないか、制作時のファイルを含めて確認する
4番目は見落としがちです。URLを直接入力すれば誰でもダウンロードできる場所にバックアップやCSVを置くと、ログインすら不要で情報が持ち出されます。WordPress公式のHardening WordPressでも、ファイルの権限設定とアクセス制限は基本項目として挙げられています。
漏えいが疑われたら何をすべきですか?
個人データの漏えい、またはそのおそれが生じた場合、個人情報保護法では個人情報保護委員会への報告と本人への通知が求められます。委員会のサイトには報告フォームと対応の手引きが公開されていますので、事故が起きてから探すのではなく、担当者が場所を知っておくことが重要です。
また、復旧を急いでサーバーを初期化すると、何が持ち出されたかを示すログが消えてしまいます。まずアクセスログとサーバーの状態を保全し、その後に復旧という順番を社内で決めておいてください。IPAの「情報セキュリティ10大脅威 2026」でも、組織向けの脅威として不正アクセスやサプライチェーン経由の被害が継続して挙げられています。
中小企業は今日何をすべきか
- 管理者権限のユーザーを今日数える。必要な人数は多くても2〜3名です。退職者や制作会社のアカウントが残っていれば、本日中に削除するか「購読者」に変更してください。
- フォームの保存データを棚卸しする。保存設定をオフにできるなら切り替え、必要な期間を過ぎた問い合わせは書き出したうえで削除してください。サイト内に残す個人情報は少ないほど安全です。
- 公開フォルダのバックアップ・CSVを撤去する。バックアップはサーバーの公開領域ではなく、外部ストレージに保存する運用へ切り替えてください。判断に迷う場合は、WP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)で現状をご確認いただけます。
よくある質問
問い合わせフォームの内容はWordPressに保存されていますか?
プラグインの設定によります。Contact Form 7単体ではデータベースに保存されませんが、保存系の追加プラグインや他社製フォームプラグインを使っている場合は蓄積されます。管理画面の左メニューに「お問い合わせ」「エントリー」などの一覧があるかを確認してください。件数が表示されていれば保存されています。
バックアップを取っているのに危ないと言われるのはなぜですか?
保存先が問題になるためです。バックアップファイルをサイトの公開フォルダに置くと、URLを推測されただけで誰でもダウンロードできます。中にはデータベース全体、つまり会員情報や問い合わせ履歴、管理者のメールアドレスが含まれます。2026年9月には人気バックアッププラグインの重大な脆弱性で320万サイト以上が未修正と報じられており、保存先と更新の両方を確認する必要があります。
小さな会社のサイトでも狙われますか?
狙われます。攻撃の多くは企業規模を選ばず、脆弱性のあるプラグインやログイン画面を自動で探して回る形で行われます。規模ではなく「更新されていないか」「管理者アカウントが多すぎないか」が狙われる条件になるとみられます。