サーバー会社がWordPressを「勝手に」更新。何が起きたのか、今やっておきたいこと

この記事の目次
9月25日の夜にサーバー会社から「WordPressを更新しました」というメールが届いた方へ。
自分では何もしていないのにWordPressが更新されていた。「勝手に何をしたんだ」「うちのサイトに何かあったのか」と不安になった方もいると思います。
まずは落ち着いて届いたメールとサイトの状態を確認しましょう。
この記事では今やっておきたいことから順にお伝えします。
まず確かめておきたい3つのこと
1. 届いたメールをもう一度読む
「更新が完了しました」と書いてあれば、サーバー会社による更新は済んでいます。続いてサイトがいつもどおりに動くか確認しましょう。
「更新できませんでした」と書いてある場合は、自分たちで更新に対応する必要があります。保守を制作会社に頼んでいるならすぐに連絡してください。
2. サイトを開いて、いつもどおりに動くか見る
更新後はまれに表示が崩れたり、一部の機能が動かなくなったりすることがあります。サーバー会社も念のため確認するよう案内しています。
まずはトップページの表示、スマホでの見え方、問い合わせフォームから送信できるかの3つを確かめてください。
3. 今のサイトの状態を診断する
メールが届いていない方も、一度サイトの状態を確かめておくと安心です。
WordPress無料診断では、URLを入れるだけでサイトに対応が必要かどうかの目安が分かります。
名前やメールアドレスの入力はいりません。
何が起きたのか
WordPressに、外部からサイトを乗っ取られるおそれのある弱点(脆弱性)が見つかりました。今年はこうした問題を受けて、サーバー会社が利用者のWordPressを更新する対応が2回ありました。
7月:先に更新して、あとから知らせた
1回目は7月です(通称 wp2shell)。エックスサーバーは被害を防ぐことを優先し、利用者に知らせる前にWordPressを更新しました。お知らせが遅れたことについては、あとからお詫びも出しています。
事前の連絡がなかったために「勝手に更新された」と感じた方もいたと思います。
9月:知らせてから更新した
2回目が9月です(CVE-2026-87902)。今度は9月24日に注意を呼びかけたうえで、翌25日の夜に影響を受ける条件に当てはまるサイトを更新しました。
どちらも、ログインしていない第三者にサイトを乗っ取られるおそれのある深刻な脆弱性でした。
放っておくと何が起きるのか
通常、WordPressの更新はサイトを運営する側が行います。それでも今回サーバー会社が対応したのは、乗っ取られたときの被害が大きく、対策を急ぐ必要があったからです。
サイトが乗っ取られると、たとえばこんなことが起きます。
- 書きためた記事や写真、料金表が消されたり書き換えられたりする
- 自社のサイトを開いたお客さまが、知らない通販サイトや広告のページに飛ばされる
- 検索結果に「ハッキングされている可能性があります」と表示され、検索から訪れる人が減る
- 自社のサーバーが迷惑メールの送信に使われ、サーバー会社による利用停止でメールもサイトも使えなくなる
しかも攻撃は待ってくれません。WordPressの脆弱性を調べている会社の報告では、公表から数時間で攻撃が始まる例もあります。
朝にニュースが出たら夕方にはもう狙われていることもある、という速さです。
「更新してもらえたから安心」とは言い切れない理由
サーバー会社が更新してくれたならもう大丈夫。そう思いたくなりますが、今回の更新だけで安心とは言い切れない理由が3つあります。
更新されたのは一部のサイトだけ
9月の更新は、その時点で影響を受けると分かっていた条件に当てはまるサイトだけが対象でした。それ以外のサイトは今回の更新対象に含まれていません。
ただし別の攻撃方法が見つかれば、対象外だったサイトも影響を受ける可能性があるとサーバー会社自身が説明しています。
「プラグイン」は対象外
WordPressでは「プラグイン」と呼ばれる仕組みを使って機能を追加できます。問い合わせフォームやSNSのボタンなどがその例です。
今回サーバー会社が更新したのはWordPress本体だけです。一方、WordPress関連で見つかる脆弱性の9割はプラグインにあります。プラグインの更新はサイトを運営する側で対応する必要があります。
次も対応してくれるとは限らない
今回のようにサーバー会社がWordPressを更新するのは、緊急時の例外的な対応です。お知らせでも利用者自身で最新版に更新するよう繰り返し求めています。
更新は本来、サイトを運営する側が行うもの。これが前提です。
決めておきたいのは「誰が更新するか」
以前、お付き合いのあるクリニックから「サーバー会社からWordPressのバージョンアップをお願いする連絡が来たんですが、これって何ですか?」と聞かれたことがあります。
こうした連絡はたいてい契約時に登録したメールアドレスに届きます。受け取った人がWebに詳しいとは限りません。何のことか分からず誰かに聞くこともあれば、対応できないままほかのメールに埋もれてしまうこともあります。
連絡が来たときに誰が読んで、誰が対応を決めて、誰が作業するのか。ここが決まっていないと、必要な更新が止まってしまいます。
次の4つを確かめてみてください。
- 更新の必要性を判断し、緊急時にはすぐ対応できる人がいる(社内の担当者でも制作会社でもよい)
- 担当者の不在や退職、制作会社との契約終了に備えて引き継ぎ先や対応方法が決まっている
- 更新で不具合が出たときに復旧できる人がいる
- 使っているプラグインを把握している人がいて、不要なものは削除してある
4つとも当てはまるなら、更新を続けていくための基本的な体制は整っています。まずは今の体制で保守を続けてください。
1つでも「分からない」「決まっていない」があれば、次の3つを参考に今後の管理方法を考えてみてください。
これからの管理方法は大きく3つ
社内に担当者を置く
ページやプラグインの数が少なく、社内にWebサイトの管理に対応できる人がいる場合に向いています。
ただし、その人だけに任せきりにすると不在や退職のときに困ります。手順を書き残し、代わりに対応できる人を決めておくところまでがセットです。
制作会社に保守を頼む
更新や不具合が起きたときの復旧を外部に任せる方法です。
確かめておきたいのは、契約に更新の頻度や緊急時の対応が含まれているかどうか。月額を払っていても、いつ更新するかまでは決まっていない契約もあります。
「新しい版が出たらいつ更新するか」「深刻な脆弱性が見つかったらどう対応するか」を確認しておきましょう。
保守費用に何が含まれているかは、ホームページの保守費用はなぜ高い?請求する側が月額の中身を解説してみたにまとめています。
サイトの仕組みを変えて、手入れの負担を減らす(載せ替え)
3つ目はサイトの仕組みを変えて、更新や管理が必要なものを減らす方法です。
記事や写真、URLを引き継ぎながら裏側の仕組みを入れ替えます。
記事を書くための管理画面とお客さまが見る公開サイトを分けることで、公開サイトにWordPressのログイン画面やプラグインを置かない構成にできます。
こうした構成なら、公開サイトがWordPressの脆弱性を狙う攻撃を受けるリスクを減らせます。プラグインを使わない構成にすれば、その更新作業も不要になります。
もちろん手入れがゼロになるわけではありません。記事を管理する仕組みなどの保守は引き続き必要です。それでも管理する対象を減らすことで、保守の負担を軽くできます。
このサイトも、もとはWordPressでした。載せ替えてからは記事の更新とサイトの修正をそれぞれ独立して行えるようになっています。
一方で、先ほどの4つがすべて当てはまり、今の保守に困っていないなら無理に載せ替える必要はありません。
WordPressをやめるべきか迷っている方は、「WordPressはもう古い」と言われて不安になった方へも参考にしてください。
何をすればいいか分からなくても相談できます
無料診断の結果を見て、自分たちで対応するのは難しそうだと感じたらお問い合わせから相談してください。何から手をつければいいか分からない段階でも大丈夫です。
載せ替えの内容と料金はCMS移行・サイトの載せ替えでご案内しています。
出典


