個人サイト・中小企業のWordPressはなぜ狙われるのか|ボットによる自動攻撃の実態

WordPressセキュリティ

Hikosachi 開発チームです。

「うちは小さな会社のサイトだから」「個人ブログだから狙われることはない」——そう考えている方は少なくありません。ところが実際には、規模の小さなWordPressサイトにも毎日のように攻撃が届いています。

この記事では、Hikosachi が観測しているデータをもとに、その理由と実態をご紹介します。

攻撃者は「サイトを選んでいない」

攻撃の大半は、人が狙いを定めて行うものではなく、プログラム(ボット)による自動のスキャンです。ボットはインターネット上のサイトを片っ端から巡回し、次のようなことを機械的に試します。

  • wp-login.php に、よくあるユーザー名とパスワードの組み合わせで次々にログインを試す
  • xmlrpc.php を使って、1回の通信で大量のパスワードを試す
  • 脆弱性が知られているプラグインのファイルが存在するかを確認し、あれば攻撃する

ボットにとって、相手が大企業か個人ブログかは関係ありません。

むしろ更新が止まっていて対策が手薄なサイトほど「刺さりやすい」ため、小規模サイトのほうが被害に遭いやすいとも言えます。

Hikosachi の観測データ(2026年9月)

Hikosachi のハニーポットと、Hikosachi に参加しているサイト・サーバーから集まった2026年9月1か月分のデータです(個別のサイトが特定されない形で集計しています)。

項目件数
検知・遮断した攻撃の合計(メールサーバーへの攻撃を含む)115,845件
攻撃元のIPアドレス(重複を除く)12,659件
遮断リストに載っているIPからのアクセスを入口で遮断55,611件
メールサーバーへの認証攻撃44,301件
WordPressのログイン失敗(総当たりの試行)6,954件
脆弱性を探すスキャン4,736件
種別を特定できない不審なスキャン2,523件
xmlrpc.php を狙った攻撃1,685件

参加しているサイト・サーバー1つあたりで見ても、9月の1か月に届いた攻撃の通報件数(入口で遮断したものを除く)は、中央値で約145件でした。

規模の小さなサイトでも、1日に数件の攻撃が毎日届いていることになります。

日々の観測結果は日次の脅威レポートとして毎日公開しています。

乗っ取られると何が起きるか

  • 訪問者が詐欺サイトや不正な通販サイトへ転送される
  • スパムメールの送信や、ほかのサイトへの攻撃の「踏み台」にされる
  • 検索結果に警告が表示され、検索からの訪問が大きく減る
  • 問い合わせフォーム等から入力された個人情報が盗まれる

「盗まれて困る情報は無い」サイトでも、取引先やお客様に迷惑をかけ、信用を損なうおそれがあります。

小規模サイトでもできる3つの基本対策

  1. 更新を止めない:WordPress本体・プラグイン・テーマを最新に保ち、使っていないものは削除する
  2. ログインを守る:推測されにくいパスワードと2段階認証を使い、管理者ユーザーを必要最小限にする
  3. 攻撃元を入口で遮断する:すでに攻撃に使われているIPからのアクセスを、ログイン画面に届く前に遮断する

3つ目は、Hikosachi Protector で手軽に実現できます。
ほかのサイトで攻撃してきたIPの情報が共有されるため、自分のサイトに初めて来た攻撃元でも遮断できます。

無料プランからお試しいただけます。

Hikosachi LogoHikosachi 防御中