相談してみる →
WARNING / 2026 年 最新セキュリティ動向

あなたの
WordPress、
世界最大級の、攻撃対象です。

しかも、共有レンタルサーバーで動かしているなら隣の家が燃えると、あなたの家も燃える」仕組みになっています。 ──このページは、その理由と、もう一段安全で速い選択肢を、専門用語をできるだけ使わずに説明します。

WordPress 管理画面に向けて、マルウェア・スパムメール・フィッシングページ・ボットネットなどの攻撃が一斉に伸びていく様子を描いたイラスト
イメージ: 1 つの WordPress サイトに対して、世界中から自動化された攻撃が同時並行で走っているのが現状です。
2025 年に発見された WordPress エコシステムの脆弱性
11,334
出典: Patchstack State of WordPress Security 2026
WordPress 脆弱性件数の前年比
+42%
出典: Patchstack State of WordPress Security 2026
WordPress 脆弱性のうちプラグイン由来の割合
91%
出典: Patchstack State of WordPress Security 2026
2025 年に発見された WP 脆弱性は 11,334 件(前年比 42% 増) 2025 年の WP 脆弱性の 91% はプラグイン由来 脆弱性の 46% は公開時点で修正パッチなし 深刻な脆弱性は、公開から中央値 5 時間で大量悪用 共有レンタルでは『隣人経由の感染』が現役の脅威 WordPress 7.0.2 — 重大な 2 件に強制自動更新で対応 2025 年 — AI が攻撃工程の 80〜90% を自律実行した事例を確認 Claude Mythos — 1 万件超の高・重大度脆弱性候補を発見 2025 年に発見された WP 脆弱性は 11,334 件(前年比 42% 増) 2025 年の WP 脆弱性の 91% はプラグイン由来 脆弱性の 46% は公開時点で修正パッチなし 深刻な脆弱性は、公開から中央値 5 時間で大量悪用 共有レンタルでは『隣人経由の感染』が現役の脅威 WordPress 7.0.2 — 重大な 2 件に強制自動更新で対応 2025 年 — AI が攻撃工程の 80〜90% を自律実行した事例を確認 Claude Mythos — 1 万件超の高・重大度脆弱性候補を発見

01 / 現状認識

WordPress は 「攻撃者にとって効率が良い」標的の一つです。

WordPress は世界中の Web サイトの40.8%を占めます(2026 年 8 月 15 日時点)。 これは「人類が作った Web の半分弱で、同じ鍵が使われている」ようなもの。

一度一つの脆弱性が見つかれば、攻撃ツールは一瞬で数千万サイトに試されます。 個人サイトであっても狙われないのではなく、機械的に毎分スキャンされ続けているのが現実です。

攻撃の集中率

95.5%

Sucuri が 2023 年に駆除・スキャンした感染 CMS サイトのうち WordPress が占めた割合。 これは全サイトの被害率ではなく、同社が対応した感染サイトの構成比です。

CMS 市場シェア

59.0%

W3Techs / 2026-08-15

感染対応サイトの構成比

95.5%

Sucuri 2023

※ 異なる母集団の数字なので単純比較はできませんが、広い普及と攻撃対象の多さを示す参考値です。

02 / プラグインという地雷原

WordPress 本体は意外と頑丈。
穴になっているのは「あとから入れたプラグイン」です。

典型的な WP サイトの構造

WordPress コア 比較的安全
Contact Form 7 更新あり
Elementor 更新あり
Yoast SEO 更新あり
WooCommerce 更新あり
Slider Revolution 2 年以上未更新
WP File Manager 脆弱性放置
○○ Custom Plugin (社内謹製) 管理者不明
... + 平均 25 個

※ 放置プラグインの権限や欠陥によっては、サイト全体の侵害につながります。

91%

の脆弱性はプラグイン由来

2025 年に見つかった 11,334 件のうち、91% がプラグイン、9% がテーマ由来。コア本体は 6 件でした。
出典: Patchstack State of WordPress Security 2026

+42%

脆弱性件数が 1 年で増加

2025 年は 11,334 件。うち 1,966 件(17%)は大量自動攻撃に悪用されやすい高リスクの脆弱性でした。
出典: Patchstack State of WordPress Security 2026

46%

の脆弱性は公開時点でパッチが存在しない

2025 年に公表された脆弱性の 46% は、公開時点で開発元の修正が間に合っていませんでした。更新だけに頼らず、緩和策も必要です。
出典: Patchstack State of WordPress Security 2026

03 / 共有レンタル特有のリスク

隣の家が燃えると、
あなたの家も燃える。

共有レンタルサーバーは、1 台のサーバーに何百人ものユーザーが同居しています。 その中で誰か一人が放置 WP を抱えていれば、攻撃者はそこを足場にして同じサーバーの他人のサイトにも飛び火します。

ご近所感染(cross-site contamination)

同居サイトのファイル権限が甘いと、wp-config.php がシンボリックリンクで読み出され、 DB 接続情報ごと盗まれます。Sucuri も Wordfence も「現役で観測されている攻撃」と公言しています。

IP 共倒れブラックリスト

同居サーバーにスパム送信サイトが 1 つあれば、共有 IP がブラックリスト入りし、 同じ IP から送るメールの到達率が落ちるなどの巻き添えが発生する場合があります。

隣人 DDoS で連鎖ダウン

さくらインターネット公式も 「不正アクセス起因の高負荷で他ユーザーに影響が出ることがある」と明記。 つまりあなたの管理が完璧でも、隣人のせいで止まる仕組みです。

ご近所感染の流れ

  1. STEP 1

    誰かのサイトが侵入される

    同居している他人の放置プラグイン経由で、攻撃者がサーバー内に入り込む。

  2. STEP 2

    同じサーバー内を横移動

    サーバー内のファイルやプロセスが見えるため、隣人ディレクトリを次々と読みに行く。

  3. STEP 3

    あなたの DB 情報が抜かれる

    wp-config.php がパーミッション 644 のままだと、平文でユーザー名・パスワードが漏れる。

  4. STEP 4

    あなたのサイトも改ざん

    盗んだ DB / FTP 情報で正規アクセスとして書き換え。WAF も検知しづらい。

04 / 実際に起きている事件

ロリポップ事件は 2013 年。 でもハッキングは止まっていない

2013 年 8 月 / 国内最大級の WordPress インシデント

共有レンタルサーバー「ロリポップ!」上で、 WordPress を運用する 8,438 アカウントのサイトが 数日のうちに連鎖的に改ざんされました。

原因は、プラグイン脆弱性共有サーバーのパーミッション設計の かけ算でした。1 つのアカウントから踏み台にされ、サーバー内の他のサイトへ次々と感染が広がる、 まさに「ご近所感染」の教科書のようなケースです。

ロリポップ側は緊急で全アカウントの権限変更などの対応に追われ、 被害サイトは数日〜数週間にわたって表示停止・修復作業を強いられました。

出典: ロリポップ!運営告知 Security NEXT 042750 徳丸浩の日記

被害サイト数

8,438

同一の共有サーバー基盤上で同時被害

この事故の本質

あなたが完璧でも、隣人のせいで沈む

他人事ではない

2026 年現在も同じ構造のサーバーが現役

そして、ここ 5 年で起きた主なインシデント。

「マネージド WP だから安心」「定番のプラグインだから安心」── その前提は、毎年のように崩されています。 ロリポップが古いだけではなく、同じ構造が今も繰り返し被害を生んでいるということです。

2021.11 海外 / マネージド WP

120万人

の顧客情報が流出

GoDaddy Managed WordPress 大規模情報漏洩

マネージド WP の管理基盤に侵入され、sFTP パスワードが平文相当で保管されていたためサイト乗っ取りに直結。 「自社で一切設定をしていないのに改ざんされた」事例として象徴的。

出典: GoDaddy SEC 8-K / Wordfence

2024.02 海外 / WP テーマ

公表翌日

に実攻撃を観測

Bricks Builder テーマ 0day RCE

認証不要のリモートコード実行 (CVE-2024-25600)。 Wordfence や Sucuri を無効化するマルウェアが配布され、対応猶予がほぼ無かった。

出典: Patchstack

2024.08 海外 / WP プラグイン

600万サイト

が影響対象

LiteSpeed Cache 連続脆弱性

共有レンタルでも超定番の高速化プラグインで、 権限昇格 / Cookie 漏洩 / 未認証 XSS が立て続けに発覚。 「定番 = 攻撃者にも定番」を地で行く事例。

出典: Patchstack

2024.06 国内事例

日本複数組織

に Web シェル設置

PHP-CGI 引数インジェクション悪用

CVE-2024-4577。公開翌日から日本を狙った攻撃を観測。 共有・マネージド環境を横断して、ランサムウェア (TellYouThePass) 展開まで確認された。

出典: IPA / Akamai / Trend Micro

※ いずれも公式声明・セキュリティベンダーの一次レポートに基づく。これらは「氷山の一角」であり、 国内 IPA への WordPress 改ざん通報は今でも毎月発生しています。

2026 / これから本当に怖いのはここ

05 / AI が自分で侵入してくる時代

ここまでは「人間がやっていた攻撃」の話。
これからは AI が、勝手に穴を見つけて、勝手に侵入してきます。

「AI が攻撃に使われたらヤバいよね」という未来予想は、2025 年に終わりました。 すでに、国家が雇った攻撃者が高性能 AI を運用し、人間がほぼ介在しない自動侵入を実行した事例が公式に発表されています。 そして 2026 年には、その AI 自身がさらに桁違いに強くなりました。

ここまでの「人間がやっていた攻撃」のイメージ。これがすでに自動化されている前提で、次に AI が乗ります。
2025 年 11 月 / Anthropic 公式発表

世界初、AI が「ほぼ全自動」で
30 組織を侵入しに行ったのが確認された。

中国の国家関与が疑われる攻撃者グループ GTG-1002 が、 Anthropic 自身の Claude Code を乗っ取って、 テック企業・金融機関・化学メーカー・政府機関など世界 30 組織への侵入を試みました。

偵察 → 脆弱性発見 → エクスプロイト作成 → 認証情報窃取 → データ持ち出し → ドキュメント作成まで、 攻撃工程の 80〜90% を AI が自律実行。 人間が判断したのは、1 キャンペーンあたり わずか 4〜6 箇所だけ。

攻撃者は「自分はセキュリティ会社の従業員で、これは防御テストです」と AI を騙し、 さらに攻撃を 細かい無害そうなタスクに分解することで、AI のガードを通り抜けていました。

出典: Anthropic 公式 (2025-11-14) Axios SecurityAffairs

AI が自律実行した割合

80〜90%

人間の介入は 1 攻撃あたり 4〜6 箇所のみ

同時に狙われた組織

30

テック / 金融 / 化学 / 政府機関

2026 年 4〜6 月 / Mythos 5 へ更新、限定提供を継続

Claude Mythos 5 ── 約 150 組織が、先に「守る側」で使う AI。

Anthropic は 4 月、サイバー能力の悪用リスクを理由に Claude Mythos Preview を Project Glasswing の審査済みパートナーだけに提供。6 月には Claude Mythos 5 へ更新し、 同じ基盤モデルに強い安全策を加えた Claude Fable 5 を一般向けに公開しました。

Mythos は、人間の指示で 主要 OS とブラウザのほぼ全てに対してゼロデイ脆弱性を発見・悪用できることが確認されました。 ある検証では、4 つの脆弱性をチェーンしてブラウザのレンダラーと OS サンドボックスの両方を突破。 Firefox エンジン単体のベンチマークでは、181 個の動作するエクスプロイトを独力で書き上げています。

Glasswing の約 50 の初期パートナーは、数週間で高・重大度の脆弱性候補を 1 万件超発見。 6 月には対象が 15 か国超・約 150 組織へ拡大しました。課題は「見つける速度」から、検証・開示・修正を間に合わせる速度へ移っています。

出典: Anthropic Project Glasswing Anthropic Mythos 5 (2026-06)

数字の読み方 / 「1 件 $50」ではない

OpenBSD の脆弱性を発見した「成功した 1 回」の実行費は $50 未満でしたが、1,000 回の探索全体は $20,000 未満でした。 成功例だけを切り取って「脆弱性 1 件あたり $50」と一般化はできません

高・重大度の脆弱性候補

10,000+

Glasswing 初期パートナーの発見数

Glasswing の展開先

約 150

15 か国超の審査済み組織

対象範囲

主要 OS / ブラウザほぼ全て

macOS, Windows, Linux, Chrome, Firefox, Safari ほか

2025 年 10 月 / すでに WordPress でも起きている

「AI 機能つき WordPress プラグイン」自体が、 新しい侵入経路にもなり得ます。

人気の AI Engine プラグイン(10 万サイト以上で稼働)に、 認証なしでベアラートークンを抜かれ、そのまま管理者権限まで昇格できる致命的な欠陥が見つかりました (CVE-2025-11749 / CVSS 9.8)。

AI 連携は、外部 API の認証情報、エージェントが実行できる操作、プロンプトから呼び出せる権限など、 従来のプラグインにはなかった境界を増やします。便利さだけでなく、最小権限・認証・更新体制まで確認が必要です。

つまり、これからの WP は「人間が書いた古いプラグイン」だけでなく、「AI 連携で新しく追加された口」も狙われる二重構造です。

出典: WPScan / CVE-2025-11749 (2025-10)

AI Engine プラグイン

100,000+ サイト

CVE-2025-11749 / CVSS 9.8 (Critical)

WordPress 7.0.2 / 2026-07-17

重大な 2 件

Critical 1 件・High 1 件。影響版には強制自動更新が有効化されました。

WordPress 7 系の利用率

56.2%

W3Techs / 2026-08-15。コアの自動更新は広く機能しています。

非対称化する攻防

ベンダーがパッチを書く速さ よりも、
AI が次の穴を見つける速さ の方が速くなりました。

大量悪用までの中央値

5 時間

2025 年に激しく悪用された脆弱性。公開後の初動を日単位ではなく時間単位で考える必要があります。

パッチ提供までの時間

46% が未修正

2025 年は 46% の脆弱性が公開時点でパッチ不在。更新に加え、WAF・仮想パッチ・機能停止も選択肢です。

防御側に残る選択肢

公開面を減らす

静的化、不要プラグイン削除、管理画面の分離で、守る対象そのものを小さくするのが有効です。

※ Project Glasswing は 2026 年 6 月時点で約 150 組織へ拡大。AI は攻撃者だけでなく、防御側の発見・修正能力も大きく引き上げています。

2024-2026 / 開発体制とガバナンスの変化

06 / 修理する側の持続可能性

攻撃が AI で加速しているこの瞬間、
WordPress を支える体制も、無条件に安泰ではありません。

2024 年 9 月、創業者 Matt Mullenweg 氏が大手ホスティング WP Engine を「WordPress にとってのがん(cancer)」と公の場で呼んだことから始まった騒動は、 訴訟、貢献時間の削減、退職・レイオフへ発展しました。 ただし、これは「コア開発が止まった」という意味ではありません。企業依存とコミュニティ継続性を評価すべき材料です。

2026 年 8 月時点の反証材料

WordPress 7.0 は 2026 年 5 月、875 人超(初参加 200 人超)の貢献で公開されました。 7 月には重大な脆弱性へ 7.0.2 を出し、影響サイトに強制自動更新を有効化。 開発・セキュリティ対応は現在も機能しています

2025 年 1 月 / Automattic 公式発表

WordPress コアへの開発時間を、 自社で 99% カット

WordPress を生んだ Automattic は、自社が「Five for the Future」プログラムで提供していたコア開発時間を 週 約 3,900 時間 → 45 時間へ突如削減すると発表しました。 Automattic はこのプログラム最大の貢献者で、全貢献時間の約半分を担い、 21 の Make WordPress チームに 109 名を送り込んでいた組織です。

その全員が、一夜にして WordPress.com / Jetpack などの自社営利製品の開発に転用されました。 表向きの理由は「WP Engine の貢献時間に合わせる」。実態はリソースを訴訟と本業に集中させるための再配分です。

出典: Automattic 公式 (2025-01-09) TechCrunch LWN.net

削減後の貢献時間

3,900h 45h

週あたり / 約 99% 減

転用された開発者

109 名

21 の Make WordPress チームから自社製品開発へ

2024 年 10 月

アライメント・オファー

「方針に同意できないなら辞めてくれ」

159 名が退職(全社の 8.4%)

Mullenweg 氏は「$30,000 または 6 ヶ月分の給与を払うので、 方針に同意できない人は辞めてほしい」と社内提示。10 月 3 日の期限までに 159 名が応じました。

うち 79.2% が WordPress エコシステム部門。 退職者には初代 WordPress プロジェクト・エグゼクティブディレクターの Josepha Haden Chomphosy 氏も含まれます。

出典: TechCrunch / WP Tavern (2024-10)

2025 年 1 月

批判者のアカウント強制停止

「フォークするなら出ていけ」

5 名のコントリビューターを WordPress.org から追放

ガバナンスを議論していたメンバー Joost de Valk(Yoast SEO 創業者)、 Karim MarucchiSé ReedHeather BurnsMorten Rand-Hendriksen5 名のアカウントが一方的に停止されました。

当人たちは「フォーク計画はない、連合的なミラーを提案しただけ」と否定。 REST API の作者 Ryan McCue 氏も同時期にアクセスを遮断されています。

出典: TechCrunch / The Register (2025-01)

2025 年 4 月

予告なき一斉レイオフ

90 か国で同時に通知メール

≈ 280 名(残った社員の 16%)

アライメント・オファーから半年。Automattic は追加で 全社員の 16%を予告なくレイオフしました。 対象者はメール 1 通で Slack のアクセスを失い、 10 年以上勤続のベテランも含まれていたと報じられています。

社員数は 1,774 → 1,495 に減少。 この間、Mullenweg 氏自身が 「訴訟費用は WP Engine 側・Automattic 側それぞれ年 $15M」 と Slack で認めています。

出典: TechCrunch / Automattic 公式 (2025-04-02)

2026 年 4 月 / WordCamp Asia 直後

コミュニティには、発言しづらさを訴える声もあります。

2026 年 4 月、Mullenweg 氏は WordCamp Asia からの帰路の機内で、 コアコミッターが集まる #core-committers Slack チャンネルに数時間にわたって投稿。 リリース文化が「つまらなく凡庸なもの(boring or mediocre crap)を量産している」とプロジェクト全体を批判しました。

「この 2 年間の Slack での出来事を踏まえると、地雷原を歩いてさらに地雷を増やしたいと思う人間はいないと思う」
— あるコントリビューターの返答(The Repository, 2026-04)

Ryan McCue 氏の言葉が、いまの空気を端的に表しています ── 「Automattic は他企業に貢献を増やせと要求しながら、実際に貢献しようとする人間を恣意的にブロックしている。これで誰がコミットしようと思うのか」。

最悪の非対称性

脆弱性側年間 11,334 件前年比 42% 増のペースで拡大。

一方で 特定企業の貢献は、コア開発時間 99% 減、 Automattic では 439 名規模の退職・レイオフが発生。 コミュニティ全体と同一視はできません。

※ 2024-10 退職 159 名 + 2025-04 レイオフ 約 280 名の合算。

07 / 運用負担の現実

「触っていないだけ」でも、更新差分とリスクは積み上がります。

アップデート漏れ

39%

駆除された CMS サイトの 39% は「ただ更新を放置していただけ」が原因。
出典: Sucuri 2023

復旧費用の相場

$200〜$3,000

1 回の改ざんを駆除するのに数万〜数十万円。さらに営業損失と、検索順位の急落リスク。

運用工数

毎週

コア・テーマ・プラグインを更新し、互換性を確認し、バックアップを取り、たまに白画面になり…… これがコンテンツ作りの邪魔をしています。

解決編 / 発想を変える

じゃあ、
「最初から狙う場所がない」サイトを作ればいい。

WordPress が攻撃に弱いのは、「お客さんが来るたびに、サーバーで PHP を動かして、データベースに問い合わせて、HTML を作る」からです。
動いている部品が多いほど、壊せる部品も多い。
──だったら、その仕組みを最初から無くしてしまうのが Jamstackという考え方です。

08 / Jamstack とは

ざっくり言うと、
作りおきのサイト」です。

記事や商品ページを、あらかじめ全部 HTML として焼いて、 世界中の高速 CDN にばら撒いておきます。

お客さんが来たときに「動的に生成」する作業そのものが無いので、 壊しに行ける場所もありません。 飲食店で例えるなら、
WordPress = ご注文ごとに毎回ゼロから調理
Jamstack = あらかじめ全店舗に冷凍済みを配送

「冷凍」とはいえ、味(中身・デザイン)は全く落ちません。 更新は CMS 画面でいつもどおりポチポチするだけです。

WordPress

毎回作る
  • 👤 訪問者がアクセス
  • 🌐 共有サーバーが受信
  • 🐘 PHP が起動
  • 🗄️ MySQL に問い合わせ
  • 🔌 プラグインが続々と動く
  • 📄 HTML を生成
  • 🚚 やっと表示(数秒)

攻撃面: PHP / DB / プラグイン全部

Jamstack

作りおき
  • 👤 訪問者がアクセス
  • 🌍 一番近い Cloudflare に着弾
  • 📄 焼いてある HTML を即配信
  • ✅ 完了(数十 ms)

公開する攻撃面: 静的ファイルと CDN に大幅縮小

09 / 結果として何が変わる?

速度を設計しやすい。公開面が小さい。配信費も抑えやすい。

速さ

CDN 直送

PHP と DB の生成待ちを公開経路から外し、事前生成した HTML を近い拠点から返します。 実際の速度は画像・JavaScript・キャッシュ設計でも変わるため、移行前後の実測が必要です。

壊れにくさ

攻撃面を縮小

SQL インジェクションも、ブルートフォースログインも、プラグインの 0day も、
公開面に PHP / DB / ログイン画面がなければ、それらを狙う攻撃は成立しません。 ただし CMS、ビルド、アカウント、依存パッケージの保護は引き続き必要です。

コスト

静的配信 $0

Cloudflare Workers の静的アセットへのリクエストは無料・無制限です。
動的 Worker、CMS、ビルド、保守の費用は別に見積もります。

出典: Cloudflare Workers Pricing / Static Assets Billing(2026-07 確認)

10 / 横並びで比較する

同じサイトを、
2 つの世界で並べてみると。

観点

攻撃される面

WordPress

PHP / DB / wp-admin / 数十個のプラグイン全部

Jamstack

公開面を静的ファイルと CDN に絞り、PHP / DB / 管理画面を分離

観点

表示速度

WordPress

リクエストごとに PHP / DB 処理(キャッシュ設計で短縮可能)

Jamstack

事前生成済み HTML を CDN から直接配信

観点

落ちにくさ

WordPress

アクセス集中で 503。同居サイトのせいでも落ちる

Jamstack

Cloudflare のグローバル網から分散配信。単一サーバー依存を低減

観点

毎月の運用負担

WordPress

コア・テーマ・プラグインの更新と互換性確認が必要

Jamstack

公開面の更新対象は少ない。CMS を使う場合は裏側の保守が必要

観点

ハッキング復旧費

WordPress

動的な公開面が侵害されると、駆除・復旧・再発防止が必要

Jamstack

公開ファイルは再デプロイで復元可能。CMS やビルド環境は別途保護

観点

月額ホスティング

WordPress

サーバー代 + 保守・監視コスト

Jamstack

静的アセット配信は無料・無制限。CMS 等の費用は構成次第

11 / 配信基盤について

配信は Cloudflare Workers
500 Tbps のネットワークから配信し、DDoS は常時自動緩和。

ネットワーク容量

500 Tbps

個人サイトでも、世界最大級の盾がデフォルトで効きます。

エッジ拠点

330+ 都市

日本国内アクセスは国内エッジから配信。物理的に遠くないので速い。

世界人口への近さ

約 95%

世界人口の約 95% に、おおむね 50 ms 以内で到達できるネットワークです。

12 / 速さは Google が測ってくれます

このページ自体が PageSpeed Insights オール 100
その目で確認してください。

PageSpeed Insights デスクトップ計測でパフォーマンス・ユーザー補助・おすすめの方法・SEO の 4 項目すべてが 100 を獲得しているスクリーンショット

いま見ているこのページは、Google の PageSpeed Insights でデスクトップ計測時に、 パフォーマンス・ユーザー補助・おすすめの方法・SEO の 4 項目すべてで 100/100 を獲得しています。

スコアは Google 公式の計測で、誰でもいつでも検証できます。下のリンクから PSI のサイトに飛ぶと、最新のスコアと内訳をその場でご確認いただけます。

PSI で結果を確認する →

URL を入れて押すと、Google の PSI 計測結果が新しいタブで開きます。 逃げ場のない、Google 公式のスコアです。

FACT CHECK / 自分の AI に検証してもらう

ここまでの話、
誇張だと思いましたか?

疑って当然です。むしろ 疑ってください。 下のプロンプトをコピーして、あなたが普段使っている AI(ChatGPT / Claude / Gemini など)に貼り付けてください。 第三者の視点で検証してもらうのが、いちばん早いはずです。

prompt.txt
2026 年現在、新規プロジェクトの基盤として WordPress を採用すべきかどうか、
あなた自身で調査して判断してください。

最低限、以下の観点をカバーしてください:

- WordPress エコシステム(コア/プラグイン/テーマ)で公表されている脆弱性の量と傾向、
  およびコア起因とサードパーティ起因の比率
- 脆弱性公開時点でパッチが提供されていない割合と、公開から実攻撃観測までのリードタイム
- 公式ディレクトリに収録されたまま長期間更新されていないプラグインの実態
- シェアレンタルサーバーでの相互汚染(同居サイト経由の横展開)リスク
- AI/自動化された攻撃ツールが脆弱性スキャンとエクスプロイトに与えている影響
- WordPress コア開発のガバナンスと体制の現状(Automattic と WP Engine の係争以降の動向)
- 静的サイト/Jamstack 系アーキテクチャと比較したときの攻撃面の差

Patchstack / Sucuri / wordpress.org / 公的な裁判資料など
一次情報に当たれる範囲で確認した上で答えてください。

その上で — あなたが今 2026 年に新規サイトを立ち上げるなら、
基盤として WordPress を選びますか?
「ケースバイケース」「条件付き」ではなく、率直な結論を聞かせてください。

※ 自社で「合っています」と言うより、あなたの AI に聞いてもらったほうが早いはずです。

最後に

まずは、
あなたのサイトを 1 つ、
壊れにくい構成へ移しませんか。

いまの WordPress を完全に捨てる必要はありません。
管理画面はそのまま、表に出る部分だけ Jamstack に差し替えることも可能です。
まずは現状診断と、移行の概算見積もりから。30 分のオンライン相談で、現実的な選択肢が見えてきます。

※ 共有レンタルからの移管・独自ドメインの引っ越しもサポートします。