攻撃の自動化に負けない更新・管理術|WordPress・ルーター・IoT機器を「放置しない」チェックリスト【2026年】
AIの普及で、ソフトウェアの弱点が見つかってから悪用されるまでの時間は、1日を切るようになりました。「気づいたら更新する」では間に合いません。この記事では、ブログ(WordPress)、自宅のルーターやVPN機器、IoT機器を、攻撃の速さに負けずに守るための設定と点検の手順をまとめます。
結論:「自動で更新」と「そもそも公開しない」の2本立てにする
攻撃側は、AIと自動化で、インターネット上の弱点を休みなく探しています。人の手で気づいて対応する運用では、もう速さで勝てません。守る側も、次の2つを仕組みにします。
- 自動で更新する:OS・ブラウザ・WordPress・プラグイン・ルーターを、可能なものは自動更新にする
- 公開する入口を減らす:使っていない機能・機器・管理画面を、インターネットから見えない状態にする
なぜ「すぐ更新」が必要になったのか:データで確認
| 事実 | 出典 |
|---|---|
| 脆弱性の発見から悪用可能になるまでの時間は、中央値で24時間を大きく下回る。2026年に登録される脆弱性(CVE)は過去最多の約7万2,000件の見込み | Microsoft(2026年10月) |
| 警察庁のセンサーで検知した脆弱性探索などの不審なアクセスは、1日・1IPアドレスあたり13,687件(2026年上半期、前年同期比50.7%増) | 警察庁(2026年9月) |
| ランサムウェア被害に遭った組織へのアンケートでは、侵入経路の約5割がVPN機器 | 警察庁(2026年9月) |
| 2026年7月に記録された、自動化されたランサムウェア恐喝の入口は、一貫して「既知の脆弱性があるまま公開されていたサービス」 | Microsoft(2026年10月) |
| インターネットに公開されたコンテナ(開発用の実行環境)は、起動から最初の攻撃の試みまでが中央値5.3時間。侵害されたものの半分以上は、起動から24時間以内に攻撃されていた | Microsoft(2026年10月) |
注目したいのは、自動化された攻撃でも、狙われたのは「すでに修正が出ている弱点」だった点です。更新が間に合っていれば、防げた可能性が高い攻撃です。
ブログ(WordPress)を守る手順
1. 管理画面で、自動更新を有効にする
WordPressの管理画面の「プラグイン」一覧で、各プラグインの「自動更新を有効化」を選びます。テーマも「外観 → テーマ」から同じように設定できます。WordPress本体のマイナーアップデート(セキュリティ修正を含むもの)は、初期設定で自動更新されます。
2. WP-CLIが使えるなら、コマンドでまとめて点検する
レンタルサーバーでSSHとWP-CLIが使える場合は、次のコマンドで状況を確認できます。どれも読み取りだけで、サイトは変更されません。このブログ(WP-CLI 2.8.1)で、実際に動作することを確認しています。
# WordPress本体に更新があるか
wp core check-update
# 更新が出ているプラグイン・テーマ
wp plugin list --update=available --fields=name,version,update_version
wp theme list --update=available --fields=name,version,update_version
# 停止したまま残っているプラグイン(使わないなら削除を検討)
wp plugin list --status=inactive --fields=name
# プラグイン・テーマごとの自動更新の状態
wp plugin auto-updates status --all
wp theme auto-updates status --all
# 管理者権限を持つユーザーの一覧(心当たりのない管理者がいないか)
wp user list --role=administrator --fields=ID,user_login,user_registered
# WordPress本体のファイルが改ざんされていないか(公式のチェックサムと照合)
wp core verify-checksums
すべてのプラグインの自動更新を有効にするなら、次のコマンドです(こちらは設定を変更します)。
wp plugin auto-updates enable --all
このブログで実際に点検した結果
上の点検コマンドを、このブログで実行しました。WordPress本体は最新で、ファイルのチェックサムも一致しました。プラグインは自動更新が有効でしたが、テーマは自動更新が無効のままで、更新が1件残っていました。プラグインの自動更新を設定しても、テーマは別の設定なので、テーマ側も必ず確認してください。
3. 使っていないものは「停止」ではなく「削除」する
停止しているプラグインやテーマでも、ファイルがサーバーに残っていれば、脆弱性の悪用に使われる場合があります。使う予定がないものは削除します。
4. 管理画面への入口を固める
- 管理者アカウントは、多要素認証を設定する(プラグインやサーバーの機能で対応できます)
- ログイン試行回数を制限する
- 管理者権限のユーザーを最小限にし、使っていないアカウントは削除する
自動更新の前に、バックアップを
自動更新で、まれに表示が崩れることがあります。サーバーの自動バックアップ機能が有効か、復元の手順が分かるかを、先に確認しておきます。更新を止めて崩れを避けるより、バックアップから戻せる状態で更新するほうが、安全です。
自宅のルーター・VPN機器・NASを守る手順
- ファームウェアの自動更新を有効にする:多くの家庭用ルーターには、自動更新の設定があります。管理画面で確認します
- サポートが終わった機器は買い替える:メーカーの更新が止まった機器は、新しい脆弱性が修正されません。製品ページでサポート状況を確認します
- 管理画面を、インターネット側に公開しない:「リモート管理」「外部からのアクセス」などの設定は、使っていなければオフにします
- 初期パスワードのままにしない:ルーターやNASの管理者パスワードは、機器ごとに違う長いものにします
- VPN機器は、更新を最優先にする:ランサムウェアの侵入経路の約5割がVPN機器です。仕事でVPNを使っている場合は、担当者や委託先に、更新状況を確認します
IoT機器・アプリが「踏み台」にされないために
警察庁は、一般家庭のIoT機器が、持ち主の知らないうちに「レジデンシャルプロキシ」(家庭の回線を使って、他人の通信を中継する仕組み)として悪用される事案が多発していると報告しています。踏み台にされると、攻撃や不正送金の通信が、あなたの家の回線から出ているように見えてしまいます。
報告では、次のような例が挙げられています。
- 「テレビに接続して海外動画を無料で視聴できる」などとうたう、不正な動画配信用の機器。購入前の段階で不正なソフトウェアが仕込まれ、ネットにつなぐと知らないうちにマルウェアが入るものがある
- 無料VPNサービスや無料の音楽アプリに、通信を中継させるためのマルウェアが組み込まれていた例
対策は、出所の分からない格安機器や、無料をうたうVPN・アプリを避けること、そして使わなくなったIoT機器をネットワークから外すことです。
開発・検証で使う人へ:テスト環境の「出しっぱなし」に注意
AIエージェントやコーディングツールで、手軽にサーバーやコンテナを立てられるようになりました。一方で、公開されたコンテナは、起動から数時間で攻撃の試みを受けます。次の3点を習慣にしてください。
- 認証なしの管理画面やAPIを、インターネットに公開しない
- 初期の認証情報(初期パスワード・サンプルのAPIキー)を、そのまま使わない
- 検証が終わった環境は、その日のうちに停止・削除する
点検チェックリスト
| 頻度 | やること |
|---|---|
| 一度だけ | OS・ブラウザ・WordPress(本体・プラグイン・テーマ)・ルーターの自動更新を有効にする/ルーターの外部管理をオフにする/初期パスワードを変更する |
| 毎週 | WordPressの更新が残っていないか確認する(上のコマンド、または管理画面の「更新」) |
| 毎月 | 停止中のプラグイン・使っていないアカウント・使わなくなったIoT機器を整理する/バックアップから戻せるか確認する |
| 機器を買うとき | メーカーの更新サポートがあるかを確認する。出所の分からない格安機器や、無料をうたうVPNは避ける |
よくある質問
Q. 小さな個人ブログでも狙われますか?
狙われます。AIと自動化を使った攻撃は、サイトの規模や知名度に関係なく、インターネット上の弱点を機械的に探します。警察庁が検知した不審なアクセスの件数も、1年で約1.5倍になっています。
Q. 自動更新でサイトが壊れるのが心配です。
心配はもっともです。ただ、悪用までの時間が1日を切っている今は、更新を遅らせるリスクのほうが大きいと考えます。サーバーのバックアップを有効にし、戻し方を確認したうえで自動更新にするのがおすすめです。
Q. 家のIoT機器が踏み台になっているか、確認する方法はありますか?
家庭で確実に見分けるのは難しいです。出所の分からない機器や無料VPNを使っていないかを確認し、心当たりのある機器はネットワークから外してください。回線が急に遅くなった、通信量が増えたといった変化も、きっかけになります。
まとめ
- 脆弱性の悪用までは1日未満。人が気づいて更新する運用では間に合わない
- 自動化された攻撃の入口も、修正が出ている既知の脆弱性だった。更新が最大の防御
- WordPressは、本体・プラグイン・テーマの自動更新と、使っていないものの削除を
- ルーターやVPN機器は、自動更新・外部管理オフ・サポート切れの買い替えを
まずは今日、WordPressの管理画面の「更新」と、テーマの一覧を開いて、残っている更新がないか確認してみてください。


