2026年09月18日

Web運用のヒント

Really Simple Securityに認証回避の脆弱性 今日やる確認

Really Simple Securityに認証回避の脆弱性 今日やる確認

お使いのWordPressに、今日中に確認してほしい設定プラグインがあります。福岡のWeb制作会社AliveCastが、確認の手順を発注側の目線でまとめます。WordPressの人気セキュリティプラグイン「Really Simple Security」に、本来の玄関(ログイン)とは別の"抜け道"から本人確認をすり抜けられてしまう「認証回避」の脆弱性が見つかりました。JPCERT/CCが2026年9月9日に注意喚起を出しています。このプラグインを使っているサイトは、今すぐ最新版へ更新してください。使っていなければ、今回の対応は不要です。

何が起きたのか

情報セキュリティの公的な調整機関であるJPCERT/CC(JPCERTコーディネーションセンター)が、2026年9月9日公開の「Weekly Report」で、WordPress用プラグイン「Really Simple Security」に「代替パスまたはチャネルを使用した認証回避」の脆弱性があると注意喚起しました。

出典: JPCERT/CC Weekly Report(2026年9月9日・第3項)

むずかしい言葉が並びますが、噛み砕くとこうです。「認証」とは、ログインでの本人確認のこと。「代替パスまたはチャネルを使用した認証回避」とは、正面の玄関(ログイン画面)をきちんと通らなくても、別の"抜け道"を使うと本人確認をすり抜けて中に入れてしまう、という意味です。鍵のかかった玄関はそのままなのに、横に開けっ放しの勝手口があった——そんなイメージが近いです。

ここで正直にお伝えします。影響を受ける具体的なバージョン番号・修正済みのバージョン・CVE番号(脆弱性ごとに振られる識別番号)・深刻度スコアといった細かい数値は、本記事では断定しません。それらの一次情報はプラグイン開発元とJPCERT/CCの公式告知であり、時間とともに更新されます。曖昧な数字を載せて安心してもらうより、「使っていれば最新版に上げる」という行動のほうがはるかに確実で、外れがありません。正確な数値が必要な方は、上記のJPCERT/CCの告知と、管理画面に表示されるプラグインの更新情報を確認してください。

「認証回避」とは、なぜ怖いのか

認証回避は、Webサイトの脆弱性のなかでも影響が大きい部類に入ります。本人確認をすり抜けて管理画面に入られると、サイトの中身をほぼ自由に操作されてしまうからです。

具体的には、次のような被害につながり得ます。

  • 記事やページの改ざん(見えない場所に不正なリンクや文章を埋め込まれる)
  • 不正なリダイレクト(訪問者を勝手に別サイトへ飛ばされる)
  • スパムの大量投稿・不正な管理者アカウントの追加
  • お客様の入力情報の抜き取り(フォーム改ざんなど)
  • その結果としてのGoogle評価の低下(「このサイトは危険」と警告表示される)

今回とりわけ皮肉なのは、問題が見つかったのがセキュリティを高めるためのプラグインだという点です。「Really Simple Security」はもともと常時SSL化(サイトを https:// にする設定)を簡単にするためのプラグインで、二段階認証などのログイン強化機能も持っています。守りを固めるために入れた道具そのものに勝手口があった、という構図です。ログイン強化を設定していても、その"手前"を突かれる形だと効果を発揮しないことがあります。

持ち帰り: 「セキュリティ系だから安心」ではなく、「セキュリティ系こそ攻撃対象になりやすい」と考え、更新を後回しにしないことが大事です。

これは自社サイトにどう影響するのか(AliveCastの見解)

結論から言うと、影響があるかどうかは「そのプラグインを使っているか」の一点で決まります。ただし、発注側の経営者・ご担当者に特に知っておいてほしい落とし穴が3つあります。

1. 「入れた覚えがなくても入っている」ことがある。 このプラグインは、サイトを https 化する初期設定の際に制作会社が導入することが多い定番ツールです(旧名は「Really Simple SSL」)。ご自身で選んだ記憶がなくても、制作時に組み込まれているケースは珍しくありません。だからこそ「うちは入れてないはず」で片づけず、一度確認する価値があります。

2. 狙われるのは"あなたの会社"ではなく"同じプラグインを使う全サイト"。 攻撃者は御社を名指しで狙うのではなく、「Really Simple Securityを使っているサイト」を機械で無差別に巡回して片っ端から試します。人気プラグインほど利用サイト数が多く、攻撃の費用対効果が高いため、狙われやすいのです。「うちみたいな小さな会社・目立たないサイトは狙われない」という感覚は、この種の無差別攻撃には通用しません。

3. プラグインは資産であると同時に負債でもある。 便利な機能を足すほど、更新・点検すべき面積が広がります。当社が制作・保守で関わるサイトでも、「使っていないのに有効化されたまま放置されたプラグイン」が、後からリスクになる場面をたびたび見てきました。今回を、プラグインの棚卸しのきっかけにするのが賢い受け止め方です。

あなたのホームページで、今やること

やることはシンプルです。「使っているか確認 → 使っていれば最新版に更新」。順番に説明します。

手順1: 使っているかを確認する。 WordPressの管理画面にログインし、左メニューの「プラグイン」→「インストール済みプラグイン」を開きます。一覧に「Really Simple Security」または旧名の「Really Simple SSL」があるかを探してください。

手順2: 制作会社に任せている場合は、一問だけ聞く。 管理画面に入れない・見方がわからない場合は、保守や制作をお願いしている会社へ次の文面をそのまま送れば確認できます。

※ 以下の文面をそのままコピーしてお使いください。

お世話になっております。

WordPressプラグイン「Really Simple Security」について

JPCERTから認証回避の脆弱性の注意喚起が出ています。

弊社サイトで(1)このプラグインを使っているか、

(2)使っている場合は最新版に更新済みか、の2点を

ご確認・ご対応いただけますでしょうか。

手順3: 使っていれば、最新版へ更新する。 プラグイン一覧に「更新可能」の表示があれば「更新」をクリックします。あわせて、今後は該当プラグインの「自動更新を有効化」にしておくと、同種の緊急対応で後手に回りにくくなります。更新前に、可能であればサイトのバックアップを取ってください。

手順4: 更新後に動作を確認する。 更新後、(1)サイトが正常に表示されるか、(2)ログインできるか、(3)お問い合わせフォームが送信できるか、を確認します。プラグイン更新後にまれに表示が崩れることがあるため、この3点は必ず見ておきます。

判断基準: 「更新して表示が崩れるのが怖い」という声はよく聞きます。しかし、認証回避の脆弱性を放置するリスクのほうが大きいのが実情です。怖さの正体は"崩れたら戻せないこと"なので、先にバックアップを取ってから更新すれば、その不安はほぼ解消できます。

正直な限界: 更新はあくまで"これ以上入られないようにする"対策です。もし公表前にすでに侵入されていた場合、更新しただけでは元通りにはなりません。管理画面に見覚えのないユーザーがいる、身に覚えのない記事がある、といった異変があれば、更新に加えて専門家によるチェックが必要です。この見極めが不安な場合は、遠慮なくご相談ください。

更新のあと、日頃からできる備え

今回のような"緊急更新"を毎回スクランブルで対応するのは大変です。次の習慣があると、被害の芽を小さくできます。

  • 使っていないプラグインは「停止」ではなく「削除」する(停止中でもファイルは残り、脆弱性の対象になり得ます)
  • 重要なプラグインは自動更新をONにする
  • 管理者アカウントを棚卸しする(退職者・元制作会社のアカウントが残っていないか)
  • バックアップを定期的に取る(更新前にも取れる状態にしておく)
  • 公的機関の注意喚起を受け取る導線を持つ(JPCERT/CCの発信や、当社のような更新情報のチェック)

最後に、当社の実務の考え方も正直にお伝えします。当社が保守契約でお預かりしているサイトは、こうした更新の要否を当社側で監視・対応しています。一方で、どこにも保守を頼んでいないサイト・自社管理のサイトは、こうした注意喚起を自分でキャッチして自分で対応するしかありません。今回の件で「誰が更新を見ているのか分からない」と感じた場合、それ自体が見直しのサインです。


自社サイトが対象かどうかの判断や、更新後の点検、保守体制の見直しでお困りの場合は、福岡のWeb制作・AEO対策会社であるAliveCastにご相談ください。→ お問い合わせ

よくある質問

Really Simple Securityとは、どんなプラグインですか?
WordPressのセキュリティ設定を簡単にする人気プラグインです。もとは「Really Simple SSL」という名前で、サイトを https 化(常時SSL)する用途で広く使われ、その後ログイン強化などの機能を加えて現在の名称になりました。制作時に導入されていることが多いツールです。
認証回避の脆弱性とは何ですか?
本来ログインで本人確認をすべきところを、別の"抜け道"を使ってすり抜けられてしまう欠陥のことです。悪用されると管理画面に不正侵入され、サイトの改ざんや情報の抜き取りにつながる恐れがあるため、影響の大きい脆弱性とされています。
自分のサイトが影響を受けるか確認する方法は?
WordPress管理画面の「プラグイン」→「インストール済みプラグイン」で、一覧に「Really Simple Security」または旧名「Really Simple SSL」があるかを確認します。あれば影響対象なので最新版へ更新し、なければ今回の対応は不要です。管理画面に入れない場合は制作・保守会社に確認を依頼してください。
プラグインを更新すれば、もう安全ですか?
更新は"これ以上侵入されないようにする"ための対策で、非常に重要です。ただし公表前にすでに侵入されていた場合、更新だけでは元通りにはなりません。見覚えのない管理者や不審な投稿など異変があれば、更新に加えて専門家によるチェックをおすすめします。

Webサイトの運用・AI検索(AEO)対策でお困りではありませんか?

「何から手をつければいいか分からない」「更新やAI検索(AEO)対策を任せたい」——福岡のホームページ制作会社 AliveCast が、貴社サイトの現状に合わせて無料でご相談を承ります。