「更新してください」を押せずにいるアンタ。その赤い数字、開きっぱなしの穴の数だよ
WordPressの更新通知を押せない理由、乗っ取られて実際に何をされるか、そして毎回ページを組み立て直す必要が本当にあるのか。実測値つきで整理する。
WordPressは世界のサイトの4割以上で使われている。それだけ広く使われているということは、攻撃する側から見て、最も効率のいい標的でもあるということだ。狙いを定めて一つの穴を見つければ、同じ穴が世界中に無数にある。
「更新してください」が消えない理由
管理画面に入ると、だいたい何かが更新を待っている。本体、テーマ、プラグイン。放置すると赤い数字が増えていく。
あれは嫌がらせではない。見つかった穴を塞いだので、塞いだものを受け取ってくれという通知だ。裏を返せば、更新していない間は穴が開いたままということになる。
押せない人には、理由がある
「押していいか分からない」という相談を何度も受けた。理由はたいてい同じで、過去に押して表示が崩れた経験があるからだ。
プラグイン同士が干渉する、テーマが新しい本体に追いついていない、カスタマイズした箇所が上書きされる。どれも実際に起きる。だから更新しないリスクと、更新して壊れるリスクを、毎回天秤にかけさせられる。
これは利用者の怠慢ではない。仕組みがそうなっている。
狙われているのは、アンタのサイトではない
「うちみたいな小さい会社のサイトを、誰が狙うのか」とよく言われる。
その感覚は半分正しく、半分間違っている。人間が選んで狙っているわけではないからだ。機械が自動で巡回して、既知の穴が開いている場所を片端から試す。小さいか大きいかは関係がない。開いているかどうかだけが条件になる。
乗っ取られて何をされるか
自社の情報が盗まれると思われがちだが、実際に多いのは別の使われ方だ。
- 別のサイトへの攻撃の踏み台にされる — 加害者側に回ってしまう
- 検索結果に別の内容を出される — 訪問者には見えず、検索エンジンにだけ見える細工をされる
- 迷惑メールの送信元にされる — ドメインの評判が落ち、まともなメールも届かなくなる
いずれも見た目は普通のまま進む。気づくのは、取引先から「おたくのサイトが変だ」と連絡が来たときだったりする。
そもそも、なぜ毎回組み立て直すのか
ここからは仕組みの話になる。
WordPressは、誰かがページを開くたびに、サーバーの中でプログラムが動く。データベースに問い合わせて、テーマを読んで、プラグインを読んで、その場でHTMLを組み立てて返す。これを動的生成という。
更新のたびに内容が変わる掲示板や通販サイトなら、この仕組みに意味がある。だが会社案内や店舗のサイトはどうか。月に一度も中身が変わらないページを、訪問のたびに一から組み立て直している。
プログラムがあるから、穴がある
更新が必要なのも、乗っ取られるのも、根は同じだ。公開しているサーバーの上でプログラムが動いているからで、プログラムがある限り、そこに穴が見つかる可能性が残る。
そしてログイン画面も、公開サーバーの上にある。誰でもアクセスできる場所に、鍵のかかった扉が置いてある状態になる。
組み立てを、先に済ませておく
別のやり方がある。公開する前にHTMLを作り終えておいて、サーバーにはできあがったファイルだけを置く。静的HTMLと呼ばれる、Webのいちばん古い形だ。
この場合、公開サーバーにはプログラムもデータベースもログイン画面も無い。狙う的がそもそも無いので、狙われない。対策が厚いから安全なのではなく、守るものが置かれていないという話になる。
更新作業も要らない。本体もプラグインも無いので、更新を忘れて危なくなる、ということが起きない。
できなくなることもある
公平に書いておくと、この方法で全部が解決するわけではない。
- 会員制のページや、ログインして中身が変わる仕組みは作れない
- ネットショップには向かない
- 毎日何本も記事を出すメディアには不向き(数十本までなら問題ない)
向いているのは、構成が決まっているサイトだ。会社案内、店舗、クリニック、士業、イベント告知、採用。中身が週単位・月単位でしか変わらないもの。日本の中小企業のサイトは、ほとんどがここに入る。
実際に測ってみた
「静的は速い」とよく言われるので、同じ中身のページを同じサーバーに2通り置いて比べた。
- サーバーが返しはじめるまで — 29ミリ秒 対 66ミリ秒
- 表示が整うまで — 0.8秒 対 2.3秒
- HTMLの大きさ — 12.7KB 対 72.0KB
ただし正直に書くと、PageSpeed Insightsのスコアはどちらも100点だった。比べた相手はプラグイン3つの軽い構成なので、スコアには差が出ない。「WordPressは遅い」と書いたら嘘になる。
差が開くのは、記事とプラグインが増えてからだ。静的HTMLの取り柄は「とにかく速い」ことではなく、何ページに増えても返す手間が変わらないことにある。
今日できる確認
乗り換えの話をする前に、いま使っているWordPressでやっておくことがある。
-
本体・テーマ・プラグインを更新する
怖いなら、先にバックアップを取る。レンタルサーバーに自動バックアップが付いていることが多い
-
使っていないプラグインを消す
停止しただけでは残る。ファイルがある限り穴になりうるので、削除する
-
管理画面のパスワードを変える
他のサービスと同じものを使っているなら、そこから破られる
-
ログインURLを初期のままにしない
誰でも場所が分かる扉に、総当たりが来る
これをやっても、更新が必要な状態そのものは変わらない。来月もまた赤い数字が出る。そこが煩わしいなら、仕組みを変える選択肢がある、という話だ。
まとめ
- 更新通知は嫌がらせではなく、穴を塞いだという連絡。押さない間は開いたまま
- 狙われるのは人間が選んでいるからではなく、機械が自動で開いた穴を探しているから
- 乗っ取りは見た目が変わらないまま進む。踏み台・検索汚染・迷惑メールに使われる
- 更新も脆弱性も、公開サーバーでプログラムが動くことから来ている
- 先に組み立てて置くだけにすれば、狙う的が無くなる。ただし会員機能やネットショップは作れない
- 乗り換えないなら、更新・不要プラグインの削除・パスワード・ログインURLを今日のうちに
※対応状況や手順は、お使いのテーマ・プラグイン・サーバーによって異なります。実際の作業前にバックアップを取り、各提供元の公式情報をご確認ください。
参考・出典
※制度・統計・ガイドラインは改定されることがあります。実際の手続きや判断にあたっては、各機関の公式サイトで最新の内容をご確認ください。(リンク最終確認: 2026年10月10日)