2026.10.11 / VOL. 41 / 全 685 記事

トリウィア

高解像度な本音。

ぼんやりした世論を、Webディレクターの解像度で鮮明に、かつ辛口に切り出す記録。

Sponsored

「更新してください」を押せずにいるアンタ。その赤い数字、開きっぱなしの穴の数だよ

WordPressの更新通知を押せない理由、乗っ取られて実際に何をされるか、そして毎回ページを組み立て直す必要が本当にあるのか。実測値つきで整理する。

WordPressは世界のサイトの4割以上で使われている。それだけ広く使われているということは、攻撃する側から見て、最も効率のいい標的でもあるということだ。狙いを定めて一つの穴を見つければ、同じ穴が世界中に無数にある。

「更新してください」が消えない理由

管理画面に入ると、だいたい何かが更新を待っている。本体、テーマ、プラグイン。放置すると赤い数字が増えていく。

あれは嫌がらせではない。見つかった穴を塞いだので、塞いだものを受け取ってくれという通知だ。裏を返せば、更新していない間は穴が開いたままということになる。

押せない人には、理由がある

「押していいか分からない」という相談を何度も受けた。理由はたいてい同じで、過去に押して表示が崩れた経験があるからだ。

プラグイン同士が干渉する、テーマが新しい本体に追いついていない、カスタマイズした箇所が上書きされる。どれも実際に起きる。だから更新しないリスクと、更新して壊れるリスクを、毎回天秤にかけさせられる。

これは利用者の怠慢ではない。仕組みがそうなっている。

スポンサーリンク

狙われているのは、アンタのサイトではない

「うちみたいな小さい会社のサイトを、誰が狙うのか」とよく言われる。

その感覚は半分正しく、半分間違っている。人間が選んで狙っているわけではないからだ。機械が自動で巡回して、既知の穴が開いている場所を片端から試す。小さいか大きいかは関係がない。開いているかどうかだけが条件になる。

乗っ取られて何をされるか

自社の情報が盗まれると思われがちだが、実際に多いのは別の使われ方だ。

  • 別のサイトへの攻撃の踏み台にされる — 加害者側に回ってしまう
  • 検索結果に別の内容を出される — 訪問者には見えず、検索エンジンにだけ見える細工をされる
  • 迷惑メールの送信元にされる — ドメインの評判が落ち、まともなメールも届かなくなる

いずれも見た目は普通のまま進む。気づくのは、取引先から「おたくのサイトが変だ」と連絡が来たときだったりする。

そもそも、なぜ毎回組み立て直すのか

ここからは仕組みの話になる。

WordPressは、誰かがページを開くたびに、サーバーの中でプログラムが動く。データベースに問い合わせて、テーマを読んで、プラグインを読んで、その場でHTMLを組み立てて返す。これを動的生成という。

更新のたびに内容が変わる掲示板や通販サイトなら、この仕組みに意味がある。だが会社案内や店舗のサイトはどうか。月に一度も中身が変わらないページを、訪問のたびに一から組み立て直している。

プログラムがあるから、穴がある

更新が必要なのも、乗っ取られるのも、根は同じだ。公開しているサーバーの上でプログラムが動いているからで、プログラムがある限り、そこに穴が見つかる可能性が残る。

そしてログイン画面も、公開サーバーの上にある。誰でもアクセスできる場所に、鍵のかかった扉が置いてある状態になる。

組み立てを、先に済ませておく

別のやり方がある。公開する前にHTMLを作り終えておいて、サーバーにはできあがったファイルだけを置く。静的HTMLと呼ばれる、Webのいちばん古い形だ。

この場合、公開サーバーにはプログラムもデータベースもログイン画面も無い。狙う的がそもそも無いので、狙われない。対策が厚いから安全なのではなく、守るものが置かれていないという話になる。

更新作業も要らない。本体もプラグインも無いので、更新を忘れて危なくなる、ということが起きない。

できなくなることもある

公平に書いておくと、この方法で全部が解決するわけではない。

  • 会員制のページや、ログインして中身が変わる仕組みは作れない
  • ネットショップには向かない
  • 毎日何本も記事を出すメディアには不向き(数十本までなら問題ない)

向いているのは、構成が決まっているサイトだ。会社案内、店舗、クリニック、士業、イベント告知、採用。中身が週単位・月単位でしか変わらないもの。日本の中小企業のサイトは、ほとんどがここに入る。

実際に測ってみた

「静的は速い」とよく言われるので、同じ中身のページを同じサーバーに2通り置いて比べた。

  • サーバーが返しはじめるまで — 29ミリ秒 対 66ミリ秒
  • 表示が整うまで — 0.8秒 対 2.3秒
  • HTMLの大きさ — 12.7KB 対 72.0KB

ただし正直に書くと、PageSpeed Insightsのスコアはどちらも100点だった。比べた相手はプラグイン3つの軽い構成なので、スコアには差が出ない。「WordPressは遅い」と書いたら嘘になる。

差が開くのは、記事とプラグインが増えてからだ。静的HTMLの取り柄は「とにかく速い」ことではなく、何ページに増えても返す手間が変わらないことにある。

スポンサーリンク

今日できる確認

乗り換えの話をする前に、いま使っているWordPressでやっておくことがある。

  1. 本体・テーマ・プラグインを更新する

    怖いなら、先にバックアップを取る。レンタルサーバーに自動バックアップが付いていることが多い

  2. 使っていないプラグインを消す

    停止しただけでは残る。ファイルがある限り穴になりうるので、削除する

  3. 管理画面のパスワードを変える

    他のサービスと同じものを使っているなら、そこから破られる

  4. ログインURLを初期のままにしない

    誰でも場所が分かる扉に、総当たりが来る

これをやっても、更新が必要な状態そのものは変わらない。来月もまた赤い数字が出る。そこが煩わしいなら、仕組みを変える選択肢がある、という話だ。

まとめ

  • 更新通知は嫌がらせではなく、穴を塞いだという連絡。押さない間は開いたまま
  • 狙われるのは人間が選んでいるからではなく、機械が自動で開いた穴を探しているから
  • 乗っ取りは見た目が変わらないまま進む。踏み台・検索汚染・迷惑メールに使われる
  • 更新も脆弱性も、公開サーバーでプログラムが動くことから来ている
  • 先に組み立てて置くだけにすれば、狙う的が無くなる。ただし会員機能やネットショップは作れない
  • 乗り換えないなら、更新・不要プラグインの削除・パスワード・ログインURLを今日のうちに

※対応状況や手順は、お使いのテーマ・プラグイン・サーバーによって異なります。実際の作業前にバックアップを取り、各提供元の公式情報をご確認ください。

参考・出典

※制度・統計・ガイドラインは改定されることがあります。実際の手続きや判断にあたっては、各機関の公式サイトで最新の内容をご確認ください。(リンク最終確認: 2026年10月10日)

書いた人

ぼんやりした世論を、仕様書を読む解像度で切り出しています。