ヤマト運輸は2026年9月28日に「クロネコ代金後払いサービス」への不正アクセスを確認し、同日22時28分にサービスを停止、10月2日に情報漏えいの可能性を公表しました。外部サービスを組み込んだWordPressサイトで今日確認すべき3点を解説します。

ヤマト運輸は2026年9月28日に「クロネコ代金後払いサービス」が第三者による不正アクセスを受けたことを確認し、同日22時28分にサービスを停止。10月2日には情報の一部が漏えいした可能性があると公表しました。自社のWordPressが無事でも、サイトに組み込んだ外部サービス側が止まれば、注文も問い合わせも止まります。今日は「自社サイトがどの外部サービスとつながっているか」を棚卸しする日にしてください。

ヤマト運輸で何が起きたのですか?

ヤマト運輸は2026年9月28日、「クロネコ代金後払いサービス」が第三者による不正アクセスを受けたことを確認しました。確認後に外部からのアクセス制限などの対策を講じ、同日22時28分に同サービスを停止しました。宅急便を含む他のサービスは通常どおり利用できるとされています。

9月29日に初報が公表され、セキュリティ専門機関の協力を得て原因と影響範囲を調査しています。10月2日には、情報の一部が漏えいした可能性があると公表されました。調査は継続中とみられ、影響範囲は今後更新される可能性があります。

WordPressサイトに何の関係があるのですか?

直接の関係は「自社サイトが使っている外部サービスが突然止まる」ことです。WordPressのECプラグインや予約フォーム、カート、問い合わせフォームは、決済代行・配送・後払い・メール配信といった外部サービスとAPI連携しています。相手側が緊急停止すれば、自社サイトは生きていても決済エラーや送信失敗が起き、顧客からは「このサイトが壊れている」と見えます。

もう一つのリスクは、漏えい事案に便乗したフィッシングです。過去の事例では、公表直後に「お支払い情報の再登録」を装うメールやSMSが出回る傾向があります。WordPressの管理者が同じパスワードを使い回していると、管理画面に侵入される可能性があります。

今日、管理画面で確認すべき3点は?

  1. 外部連携の棚卸し:管理画面「プラグイン」→「インストール済みプラグイン」を開き、決済・配送・カート・フォーム系のプラグインを書き出します。設定画面でAPIキーや連携先アカウントが登録されているものが「外部とつながっている箇所」です。
  2. 注文・問い合わせが届いているかの実地確認:自分でテスト送信・テスト注文を1件行い、確認メールが届くかを見ます。フォーム送信ログ(Contact Form 7の保存プラグインやWooCommerceの注文一覧)に抜けがないかも併せて確認します。
  3. 管理者アカウントの使い回し点検:「ユーザー」→「ユーザー一覧」で管理者権限のアカウント数を数え、不要なものを削除します。外部サービスと同じパスワードを使っているアカウントは今日中に変更し、二要素認証を有効にします。

自社で判断が難しい場合は、無料のWordPress安全診断(https://wp-mamoru.com/diagnosis/)で、連携プラグインと管理者設定の状態をまとめて確認できます。

取引先から漏えい通知が来たらサイト側で何をしますか?

まず、自社サイトに掲載している「お支払い方法」「配送について」のページを確認し、停止中のサービスが選択肢として残っていないかを見ます。選べるのに使えない状態では、問い合わせとクレームが増えます。該当箇所は一時的に非表示にし、お知らせ記事を1本出すのが最短の対応です。

次に、外部サービスに発行したAPIキーやWebhookの再発行を検討します。相手側の調査結果が出るまでは、キーが悪用される可能性を完全には否定できないためです。再発行の可否は各サービスの管理画面で確認できます。

中小企業は今日何をすべきか

  • プラグイン一覧から決済・配送・フォーム系を書き出し、APIキーを登録している外部サービス名を1枚の表にまとめる(15分)
  • 自社サイトのフォームと注文を1件テスト送信し、確認メールが届くかを確かめる。届かなければ外部サービス側の停止を疑う
  • WordPress管理者アカウントのパスワードが外部サービスと使い回しになっていないか確認し、該当すれば今日中に変更して二要素認証を有効化する

よくある質問

自社サイトでクロネコ代金後払いを使っていません。それでも確認は必要ですか?

必要です。今回の事案は「外部サービスが止まると自社サイトの注文も止まる」という構造を示しています。決済代行・配送・メール配信など、どのサービスとつながっているかを棚卸ししておけば、別のサービスで障害が起きたときに原因切り分けが数分で済みます。

WordPressに顧客の支払い情報を保存していませんが、リスクはありますか?

カード番号を保存していなくても、氏名・住所・電話番号・メールアドレスが注文履歴や問い合わせログとして残っていることが多くあります。これらは漏えい時に実被害につながるため、不要な古いデータの削除と、管理者アカウントの二要素認証をおすすめします。

漏えいに便乗したフィッシングメールはどう見分けますか?

メール内のリンクは押さず、サービス名を自分で検索して公式サイトから入るようにしてください。特にWordPressの管理画面URLや管理者パスワードを入力させる画面は、正規サービスからのメールでは案内されません。

出典

この記事をシェア X でポスト LinkedIn