120万人
の顧客情報が流出
GoDaddy Managed WordPress 大規模情報漏洩
マネージド WP の管理基盤に侵入され、sFTP パスワードが平文相当で保管されていたためサイト乗っ取りに直結。 「自社で一切設定をしていないのに改ざんされた」事例として象徴的。
出典: GoDaddy SEC 8-K / Wordfence
しかも、共有レンタルサーバーで動かしているなら
「隣の家が燃えると、あなたの家も燃える」仕組みになっています。
──このページは、その理由と、もう一段安全で速い選択肢を、専門用語をできるだけ使わずに説明します。
01 / 現状認識
WordPress は世界中の Web サイトの40.8%を占めます(2026 年 8 月 15 日時点)。
これは「人類が作った Web の半分弱で、同じ鍵が使われている」ようなもの。
一度一つの脆弱性が見つかれば、攻撃ツールは一瞬で数千万サイトに試されます。
個人サイトであっても狙われないのではなく、機械的に毎分スキャンされ続けているのが現実です。
攻撃の集中率
Sucuri が 2023 年に駆除・スキャンした感染 CMS サイトのうち WordPress が占めた割合。 これは全サイトの被害率ではなく、同社が対応した感染サイトの構成比です。
CMS 市場シェア
59.0%
W3Techs / 2026-08-15
感染対応サイトの構成比
95.5%
Sucuri 2023
※ 異なる母集団の数字なので単純比較はできませんが、広い普及と攻撃対象の多さを示す参考値です。
02 / プラグインという地雷原
典型的な WP サイトの構造
※ 放置プラグインの権限や欠陥によっては、サイト全体の侵害につながります。
91%
の脆弱性はプラグイン由来
2025 年に見つかった 11,334 件のうち、91% がプラグイン、9% がテーマ由来。コア本体は 6 件でした。
出典: Patchstack State of WordPress Security 2026
+42%
脆弱性件数が 1 年で増加
2025 年は 11,334 件。うち 1,966 件(17%)は大量自動攻撃に悪用されやすい高リスクの脆弱性でした。
出典: Patchstack State of WordPress Security 2026
46%
の脆弱性は公開時点でパッチが存在しない
2025 年に公表された脆弱性の 46% は、公開時点で開発元の修正が間に合っていませんでした。更新だけに頼らず、緩和策も必要です。
出典: Patchstack State of WordPress Security 2026
03 / 共有レンタル特有のリスク
共有レンタルサーバーは、1 台のサーバーに何百人ものユーザーが同居しています。 その中で誰か一人が放置 WP を抱えていれば、攻撃者はそこを足場にして同じサーバーの他人のサイトにも飛び火します。
同居サイトのファイル権限が甘いと、wp-config.php がシンボリックリンクで読み出され、
DB 接続情報ごと盗まれます。Sucuri も Wordfence も「現役で観測されている攻撃」と公言しています。
同居サーバーにスパム送信サイトが 1 つあれば、共有 IP がブラックリスト入りし、 同じ IP から送るメールの到達率が落ちるなどの巻き添えが発生する場合があります。
さくらインターネット公式も 「不正アクセス起因の高負荷で他ユーザーに影響が出ることがある」と明記。 つまりあなたの管理が完璧でも、隣人のせいで止まる仕組みです。
ご近所感染の流れ
同居している他人の放置プラグイン経由で、攻撃者がサーバー内に入り込む。
サーバー内のファイルやプロセスが見えるため、隣人ディレクトリを次々と読みに行く。
wp-config.php がパーミッション 644 のままだと、平文でユーザー名・パスワードが漏れる。
盗んだ DB / FTP 情報で正規アクセスとして書き換え。WAF も検知しづらい。
04 / 実際に起きている事件
共有レンタルサーバー「ロリポップ!」上で、 WordPress を運用する 8,438 アカウントのサイトが 数日のうちに連鎖的に改ざんされました。
原因は、プラグイン脆弱性と 共有サーバーのパーミッション設計の かけ算でした。1 つのアカウントから踏み台にされ、サーバー内の他のサイトへ次々と感染が広がる、 まさに「ご近所感染」の教科書のようなケースです。
ロリポップ側は緊急で全アカウントの権限変更などの対応に追われ、 被害サイトは数日〜数週間にわたって表示停止・修復作業を強いられました。
被害サイト数
8,438
同一の共有サーバー基盤上で同時被害
この事故の本質
あなたが完璧でも、隣人のせいで沈む
他人事ではない
2026 年現在も同じ構造のサーバーが現役
「マネージド WP だから安心」「定番のプラグインだから安心」── その前提は、毎年のように崩されています。 ロリポップが古いだけではなく、同じ構造が今も繰り返し被害を生んでいるということです。
120万人
の顧客情報が流出
マネージド WP の管理基盤に侵入され、sFTP パスワードが平文相当で保管されていたためサイト乗っ取りに直結。 「自社で一切設定をしていないのに改ざんされた」事例として象徴的。
出典: GoDaddy SEC 8-K / Wordfence
公表翌日
に実攻撃を観測
認証不要のリモートコード実行 (CVE-2024-25600)。 Wordfence や Sucuri を無効化するマルウェアが配布され、対応猶予がほぼ無かった。
出典: Patchstack
600万サイト
が影響対象
共有レンタルでも超定番の高速化プラグインで、 権限昇格 / Cookie 漏洩 / 未認証 XSS が立て続けに発覚。 「定番 = 攻撃者にも定番」を地で行く事例。
出典: Patchstack
日本複数組織
に Web シェル設置
CVE-2024-4577。公開翌日から日本を狙った攻撃を観測。 共有・マネージド環境を横断して、ランサムウェア (TellYouThePass) 展開まで確認された。
出典: IPA / Akamai / Trend Micro
※ いずれも公式声明・セキュリティベンダーの一次レポートに基づく。これらは「氷山の一角」であり、 国内 IPA への WordPress 改ざん通報は今でも毎月発生しています。
05 / AI が自分で侵入してくる時代
「AI が攻撃に使われたらヤバいよね」という未来予想は、2025 年に終わりました。 すでに、国家が雇った攻撃者が高性能 AI を運用し、人間がほぼ介在しない自動侵入を実行した事例が公式に発表されています。 そして 2026 年には、その AI 自身がさらに桁違いに強くなりました。
中国の国家関与が疑われる攻撃者グループ GTG-1002 が、 Anthropic 自身の Claude Code を乗っ取って、 テック企業・金融機関・化学メーカー・政府機関など世界 30 組織への侵入を試みました。
偵察 → 脆弱性発見 → エクスプロイト作成 → 認証情報窃取 → データ持ち出し → ドキュメント作成まで、 攻撃工程の 80〜90% を AI が自律実行。 人間が判断したのは、1 キャンペーンあたり わずか 4〜6 箇所だけ。
攻撃者は「自分はセキュリティ会社の従業員で、これは防御テストです」と AI を騙し、 さらに攻撃を 細かい無害そうなタスクに分解することで、AI のガードを通り抜けていました。
AI が自律実行した割合
80〜90%
人間の介入は 1 攻撃あたり 4〜6 箇所のみ
同時に狙われた組織
30
テック / 金融 / 化学 / 政府機関
Anthropic は 4 月、サイバー能力の悪用リスクを理由に Claude Mythos Preview を Project Glasswing の審査済みパートナーだけに提供。6 月には Claude Mythos 5 へ更新し、 同じ基盤モデルに強い安全策を加えた Claude Fable 5 を一般向けに公開しました。
Mythos は、人間の指示で 主要 OS とブラウザのほぼ全てに対してゼロデイ脆弱性を発見・悪用できることが確認されました。 ある検証では、4 つの脆弱性をチェーンしてブラウザのレンダラーと OS サンドボックスの両方を突破。 Firefox エンジン単体のベンチマークでは、181 個の動作するエクスプロイトを独力で書き上げています。
Glasswing の約 50 の初期パートナーは、数週間で高・重大度の脆弱性候補を 1 万件超発見。 6 月には対象が 15 か国超・約 150 組織へ拡大しました。課題は「見つける速度」から、検証・開示・修正を間に合わせる速度へ移っています。
数字の読み方 / 「1 件 $50」ではない
OpenBSD の脆弱性を発見した「成功した 1 回」の実行費は $50 未満でしたが、1,000 回の探索全体は $20,000 未満でした。 成功例だけを切り取って「脆弱性 1 件あたり $50」と一般化はできません。
高・重大度の脆弱性候補
10,000+
Glasswing 初期パートナーの発見数
Glasswing の展開先
約 150
15 か国超の審査済み組織
対象範囲
主要 OS / ブラウザほぼ全て
macOS, Windows, Linux, Chrome, Firefox, Safari ほか
人気の AI Engine プラグイン(10 万サイト以上で稼働)に、 認証なしでベアラートークンを抜かれ、そのまま管理者権限まで昇格できる致命的な欠陥が見つかりました (CVE-2025-11749 / CVSS 9.8)。
AI 連携は、外部 API の認証情報、エージェントが実行できる操作、プロンプトから呼び出せる権限など、 従来のプラグインにはなかった境界を増やします。便利さだけでなく、最小権限・認証・更新体制まで確認が必要です。
つまり、これからの WP は「人間が書いた古いプラグイン」だけでなく、「AI 連携で新しく追加された口」も狙われる二重構造です。
出典: WPScan / CVE-2025-11749 (2025-10)
AI Engine プラグイン
100,000+ サイト
CVE-2025-11749 / CVSS 9.8 (Critical)
WordPress 7.0.2 / 2026-07-17
重大な 2 件
Critical 1 件・High 1 件。影響版には強制自動更新が有効化されました。
WordPress 7 系の利用率
56.2%
W3Techs / 2026-08-15。コアの自動更新は広く機能しています。
非対称化する攻防
大量悪用までの中央値
5 時間
2025 年に激しく悪用された脆弱性。公開後の初動を日単位ではなく時間単位で考える必要があります。
パッチ提供までの時間
46% が未修正
2025 年は 46% の脆弱性が公開時点でパッチ不在。更新に加え、WAF・仮想パッチ・機能停止も選択肢です。
防御側に残る選択肢
公開面を減らす
静的化、不要プラグイン削除、管理画面の分離で、守る対象そのものを小さくするのが有効です。
※ Project Glasswing は 2026 年 6 月時点で約 150 組織へ拡大。AI は攻撃者だけでなく、防御側の発見・修正能力も大きく引き上げています。
06 / 修理する側の持続可能性
2024 年 9 月、創業者 Matt Mullenweg 氏が大手ホスティング WP Engine を「WordPress にとってのがん(cancer)」と公の場で呼んだことから始まった騒動は、 訴訟、貢献時間の削減、退職・レイオフへ発展しました。 ただし、これは「コア開発が止まった」という意味ではありません。企業依存とコミュニティ継続性を評価すべき材料です。
2026 年 8 月時点の反証材料
WordPress 7.0 は 2026 年 5 月、875 人超(初参加 200 人超)の貢献で公開されました。 7 月には重大な脆弱性へ 7.0.2 を出し、影響サイトに強制自動更新を有効化。 開発・セキュリティ対応は現在も機能しています。
WordPress を生んだ Automattic は、自社が「Five for the Future」プログラムで提供していたコア開発時間を 週 約 3,900 時間 → 45 時間へ突如削減すると発表しました。 Automattic はこのプログラム最大の貢献者で、全貢献時間の約半分を担い、 21 の Make WordPress チームに 109 名を送り込んでいた組織です。
その全員が、一夜にして WordPress.com / Jetpack などの自社営利製品の開発に転用されました。 表向きの理由は「WP Engine の貢献時間に合わせる」。実態はリソースを訴訟と本業に集中させるための再配分です。
削減後の貢献時間
3,900h → 45h
週あたり / 約 99% 減
転用された開発者
109 名
21 の Make WordPress チームから自社製品開発へ
「方針に同意できないなら辞めてくれ」
Mullenweg 氏は「$30,000 または 6 ヶ月分の給与を払うので、 方針に同意できない人は辞めてほしい」と社内提示。10 月 3 日の期限までに 159 名が応じました。
うち 79.2% が WordPress エコシステム部門。 退職者には初代 WordPress プロジェクト・エグゼクティブディレクターの Josepha Haden Chomphosy 氏も含まれます。
出典: TechCrunch / WP Tavern (2024-10)
「フォークするなら出ていけ」
ガバナンスを議論していたメンバー Joost de Valk(Yoast SEO 創業者)、 Karim Marucchi、 Sé Reed、 Heather Burns、 Morten Rand-Hendriksen の 5 名のアカウントが一方的に停止されました。
当人たちは「フォーク計画はない、連合的なミラーを提案しただけ」と否定。 REST API の作者 Ryan McCue 氏も同時期にアクセスを遮断されています。
出典: TechCrunch / The Register (2025-01)
90 か国で同時に通知メール
アライメント・オファーから半年。Automattic は追加で 全社員の 16%を予告なくレイオフしました。 対象者はメール 1 通で Slack のアクセスを失い、 10 年以上勤続のベテランも含まれていたと報じられています。
社員数は 1,774 → 1,495 に減少。 この間、Mullenweg 氏自身が 「訴訟費用は WP Engine 側・Automattic 側それぞれ年 $15M」 と Slack で認めています。
出典: TechCrunch / Automattic 公式 (2025-04-02)
2026 年 4 月 / WordCamp Asia 直後
2026 年 4 月、Mullenweg 氏は WordCamp Asia からの帰路の機内で、 コアコミッターが集まる #core-committers Slack チャンネルに数時間にわたって投稿。 リリース文化が「つまらなく凡庸なもの(boring or mediocre crap)を量産している」とプロジェクト全体を批判しました。
「この 2 年間の Slack での出来事を踏まえると、地雷原を歩いてさらに地雷を増やしたいと思う人間はいないと思う」
Ryan McCue 氏の言葉が、いまの空気を端的に表しています ── 「Automattic は他企業に貢献を増やせと要求しながら、実際に貢献しようとする人間を恣意的にブロックしている。これで誰がコミットしようと思うのか」。
最悪の非対称性
脆弱性側は 年間 11,334 件、 前年比 42% 増のペースで拡大。
一方で 特定企業の貢献は、コア開発時間 99% 減、 Automattic では 439 名規模の退職・レイオフが発生。 コミュニティ全体と同一視はできません。
※ 2024-10 退職 159 名 + 2025-04 レイオフ 約 280 名の合算。
07 / 運用負担の現実
アップデート漏れ
39%
駆除された CMS サイトの 39% は「ただ更新を放置していただけ」が原因。
出典: Sucuri 2023
復旧費用の相場
$200〜$3,000
1 回の改ざんを駆除するのに数万〜数十万円。さらに営業損失と、検索順位の急落リスク。
運用工数
毎週
コア・テーマ・プラグインを更新し、互換性を確認し、バックアップを取り、たまに白画面になり…… これがコンテンツ作りの邪魔をしています。
解決編 / 発想を変える
WordPress が攻撃に弱いのは、「お客さんが来るたびに、サーバーで PHP を動かして、データベースに問い合わせて、HTML を作る」からです。
動いている部品が多いほど、壊せる部品も多い。
──だったら、その仕組みを最初から無くしてしまうのが
Jamstackという考え方です。
08 / Jamstack とは
記事や商品ページを、あらかじめ全部 HTML として焼いて、
世界中の高速 CDN にばら撒いておきます。
お客さんが来たときに「動的に生成」する作業そのものが無いので、
壊しに行ける場所もありません。
飲食店で例えるなら、
WordPress = ご注文ごとに毎回ゼロから調理
Jamstack = あらかじめ全店舗に冷凍済みを配送。
「冷凍」とはいえ、味(中身・デザイン)は全く落ちません。
更新は CMS 画面でいつもどおりポチポチするだけです。
WordPress
毎回作る攻撃面: PHP / DB / プラグイン全部
Jamstack
作りおき公開する攻撃面: 静的ファイルと CDN に大幅縮小
09 / 結果として何が変わる?
速さ
CDN 直送
PHP と DB の生成待ちを公開経路から外し、事前生成した HTML を近い拠点から返します。 実際の速度は画像・JavaScript・キャッシュ設計でも変わるため、移行前後の実測が必要です。
壊れにくさ
攻撃面を縮小
SQL インジェクションも、ブルートフォースログインも、プラグインの 0day も、
公開面に PHP / DB / ログイン画面がなければ、それらを狙う攻撃は成立しません。
ただし CMS、ビルド、アカウント、依存パッケージの保護は引き続き必要です。
コスト
静的配信 $0
Cloudflare Workers の静的アセットへのリクエストは無料・無制限です。
動的 Worker、CMS、ビルド、保守の費用は別に見積もります。
出典: Cloudflare Workers Pricing / Static Assets Billing(2026-07 確認)
10 / 横並びで比較する
観点
攻撃される面
WordPress
PHP / DB / wp-admin / 数十個のプラグイン全部
Jamstack
公開面を静的ファイルと CDN に絞り、PHP / DB / 管理画面を分離
観点
表示速度
WordPress
リクエストごとに PHP / DB 処理(キャッシュ設計で短縮可能)
Jamstack
事前生成済み HTML を CDN から直接配信
観点
落ちにくさ
WordPress
アクセス集中で 503。同居サイトのせいでも落ちる
Jamstack
Cloudflare のグローバル網から分散配信。単一サーバー依存を低減
観点
毎月の運用負担
WordPress
コア・テーマ・プラグインの更新と互換性確認が必要
Jamstack
公開面の更新対象は少ない。CMS を使う場合は裏側の保守が必要
観点
ハッキング復旧費
WordPress
動的な公開面が侵害されると、駆除・復旧・再発防止が必要
Jamstack
公開ファイルは再デプロイで復元可能。CMS やビルド環境は別途保護
観点
月額ホスティング
WordPress
サーバー代 + 保守・監視コスト
Jamstack
静的アセット配信は無料・無制限。CMS 等の費用は構成次第
11 / 配信基盤について
ネットワーク容量
500 Tbps
個人サイトでも、世界最大級の盾がデフォルトで効きます。
エッジ拠点
330+ 都市
日本国内アクセスは国内エッジから配信。物理的に遠くないので速い。
世界人口への近さ
約 95%
世界人口の約 95% に、おおむね 50 ms 以内で到達できるネットワークです。
12 / 速さは Google が測ってくれます
いま見ているこのページは、Google の PageSpeed Insights でデスクトップ計測時に、 パフォーマンス・ユーザー補助・おすすめの方法・SEO の 4 項目すべてで 100/100 を獲得しています。
スコアは Google 公式の計測で、誰でもいつでも検証できます。下のリンクから PSI のサイトに飛ぶと、最新のスコアと内訳をその場でご確認いただけます。
PSI で結果を確認する →FACT CHECK / 自分の AI に検証してもらう
疑って当然です。むしろ 疑ってください。 下のプロンプトをコピーして、あなたが普段使っている AI(ChatGPT / Claude / Gemini など)に貼り付けてください。 第三者の視点で検証してもらうのが、いちばん早いはずです。
2026 年現在、新規プロジェクトの基盤として WordPress を採用すべきかどうか、 あなた自身で調査して判断してください。 最低限、以下の観点をカバーしてください: - WordPress エコシステム(コア/プラグイン/テーマ)で公表されている脆弱性の量と傾向、 およびコア起因とサードパーティ起因の比率 - 脆弱性公開時点でパッチが提供されていない割合と、公開から実攻撃観測までのリードタイム - 公式ディレクトリに収録されたまま長期間更新されていないプラグインの実態 - シェアレンタルサーバーでの相互汚染(同居サイト経由の横展開)リスク - AI/自動化された攻撃ツールが脆弱性スキャンとエクスプロイトに与えている影響 - WordPress コア開発のガバナンスと体制の現状(Automattic と WP Engine の係争以降の動向) - 静的サイト/Jamstack 系アーキテクチャと比較したときの攻撃面の差 Patchstack / Sucuri / wordpress.org / 公的な裁判資料など 一次情報に当たれる範囲で確認した上で答えてください。 その上で — あなたが今 2026 年に新規サイトを立ち上げるなら、 基盤として WordPress を選びますか? 「ケースバイケース」「条件付き」ではなく、率直な結論を聞かせてください。
※ 自社で「合っています」と言うより、あなたの AI に聞いてもらったほうが早いはずです。