年末はWordPressへの攻撃が3倍に。「何も起きていない」サイトが危ない理由

この記事の目次
「サイトを開いても特に変わったところはない。問い合わせもいつもどおり来ている。だからうちは大丈夫」
そう思っていませんか。
WordPressの乗っ取りは、持ち主が気づかないまま進むことがあります。しかもこれから迎える年末は、1年で一番危ない時期です。
難しい話の前に、まずは30秒でできる確認から始めましょう。
まず30秒、自分のサイトを検索してみてください
Googleの検索窓に site: に続けて自社のドメインを入れて検索します。たとえば site:example.co.jp のような形です。
検索結果に、自社のサイトのページが並びます。その中に次のようなものが混ざっていないか見てください。
- 作った覚えのないページ
- 自社と関係のない商品の宣伝
- 意味の通らない日本語が並んだページ
もし見つかったら、乗っ取られている可能性があります。この記事の最後の「もし怪しいページが見つかったら」に進んでください。
何も見つからなければ、ひとまず安心です。ただしそれは「今は」大丈夫という意味です。理由をこれから説明します。
自分のサイトなのに、自分には普通に見える
お店にたとえると分かりやすいかもしれません。
看板も店構えもいつもどおり。でも店の前を通りがかったお客さんにだけ、誰かがこっそり「こちらへどうぞ」と別の怪しい店に案内している。店主が店の前に立っているときは、何もしない。
今のWordPressの乗っ取りは、これに近いことをします。海外のセキュリティ会社の調査では、よく見られた手口が次のように紹介されています。
- Googleには、宣伝用のスパムのページを見せる
- 検索から来たお客さんは、偽の通販サイトや詐欺のページに飛ばす
- サイトの持ち主には、いつもどおりのページを見せる
だから自分でサイトを開いても、何も起きていないように見えます。気づくのは、お客さんから「変なサイトに飛ばされた」と言われたときや、検索の順位が急に落ちたときです。先ほどの site: 検索が役に立つのは、Googleに見せている中身を確かめられるからです。
実は私たちのリニューアル前のサイトも、何年か前にWordPressで乗っ取られたことがあります。Webを仕事にしている会社のサイトでも起きることです。
「うちは大丈夫」と思っていませんか
「うちみたいな小さい会社は狙われない」
攻撃はプログラムで自動的に行われています。相手は会社の大きさを見ていません。弱点が残っているサイトを、片っ端から順番に試しているだけです。
2025年に最もよく狙われた弱点の上位10件を見ると、6件は2025年より前に見つかって、とっくに直し方が出ているものでした。
「見た目は普通に動いているから大丈夫」
先ほど書いたとおり、乗っ取られても持ち主には普通に見えます。見た目がいつもどおりでも、安全とは限りません。
「サーバー会社が守ってくれている」
セキュリティ会社が、サーバー会社などが使っている一般的な防御で攻撃を止められるか試したところ、4回に3回近くは素通りでした。WordPressを狙った攻撃に限ると、止められたのは8回に1回ほどです。
今年はサーバー会社が利用者のWordPressを代わりに更新するという異例の対応が2回ありました。でもそれは緊急時の例外です。サーバー会社自身も、利用者が自分で更新するよう何度も呼びかけています。
「何かあったら、そのとき直せばいい」
最近の不正なプログラムの中には消してもすぐに戻ってくるものがあります。
2025年に一番多く見つかったものもこのタイプでした。
そのうえ気づくのはお客さんが先です。
「何かあったら」の時点で、もうお客さんに迷惑がかかっています。
「変なサイトに飛んでるけど大丈夫?」と言われた時点で、クライアント側は「この会社大丈夫か?」と思ってしまいます。
信用に関わるところなので、気にしすぎるくらいでちょうどいいです。
年末年始サイトを見ている人はいますか
海外のセキュリティ会社の調査では、2025年の11月と12月に、サーバーに仕掛けられた不正なファイルがそれまでの約3倍に増えました。
年末は通販などでサイトへのアクセスが増えます。一方で会社の担当者は休みに入ります。見張る人がいない時期を狙っているわけです。
しかも攻撃は待ってくれません。大きな弱点は、見つかったことが公表されてから24時間以内に、約半数が攻撃され始めています。早いものは数時間です。年末年始の休みの間に新しい弱点が公表されたら、休み明けではもう遅いかもしれません。
年末の前にやっておきたい3つのこと
1. 無料診断で、外から見た状態を確かめる
WordPress無料診断 では、URLを入れるだけで、WordPressが安全な版かどうかや、外から分かる問題がないかを確かめられます。名前やメールアドレスの入力はいりません。
2. Search Consoleの「セキュリティの問題」を見る
Google Search Consoleを使っているなら、「セキュリティの問題」の画面を開いてください。Googleがサイトの乗っ取りに気づいた場合は、ここに表示されます。
使っていない場合や分からない場合は、サイトを作った制作会社に聞いてみてください。
3. 年末年始に「誰が更新するか」を決めておく
一番大事なのはここです。休みの間に大きな弱点が公表されたら、誰が気づいて、誰が更新するのか。決まっていなければ、今のうちに決めておきましょう。
確かめ方は4つの質問にまとめています。
サーバー会社がWordPressを「勝手に」更新。何が起きたのか、今やっておきたいこと
分からないからと放置だけはしないでください
ここまで読んで「正直よく分からない」と思った方もいるかもしれません。それで大丈夫です。全部を自分で分かる必要はありません。
ただ、分からないからと放っておくことだけはしないでください。
せっかくお金と時間をかけて作ったホームページです。乗っ取られたら、お客さんを怪しいサイトへ送る道具に変わってしまいます。検索に警告が出れば、これまで積み上げてきた信用も一緒に失います。
まずはホームページを作ってくれた会社に、必ず確認してください。聞くことは次の3つで十分です。
- WordPressとプラグインは、今いちばん新しい版になっていますか
- 更新は誰が、どのくらいの間隔でやっていますか
- 年末年始に大きな問題が見つかったら、対応してもらえますか
もし制作会社と連絡が取れない、もう会社がない、誰に聞けばいいか分からない。そんなときは私たちに相談してください。お問い合わせ からサイトのURLを送ってもらえれば、まず今の状態を一緒に確かめます。
もし怪しいページが見つかったら
自分でファイルを消して終わりにしないでください。消しても戻ってくるものがありますし、どこから入られたのかを調べないと、同じ入口からまた入られます。
「これって乗っ取られてる?」という段階でも大丈夫です。お問い合わせ から、サイトのURLと見つけたページを送ってください。
年末年始も含めて更新を続けるのが難しい場合は、手入れが必要なもの自体を減らす方法もあります。詳しくは CMS移行・サイトの載せ替え をご覧ください。
出典


