WooCommerceはまだ安全?Shopifyへ移行すべき理由
WooCommerceはなぜ安全性に不安があるのか。プラグインの増えすぎ、海賊版、マルウェア、スパム、決済を壊す更新を解説し、Shopifyへの移行を考えます。
要点
WooCommerceは今も「無料のWordPressストア」というイメージを売りにしています。しかし、実際に売上を上げ、顧客・カード・注文のデータを保管する事業者にとって、この環境はもはや十分に安全とは言えません。
ITへの過剰な不安ではありません。Patchstackによると、2025年にWordPressエコシステムで新たに確認された脆弱性は11,334件で、91%がプラグイン、9%がテーマ、コアはわずか6件でした(State of WordPress Security in 2026)。2024年もすでに7,966件あり、その96%がプラグインでした(2025年のレポート)。2025年の脆弱性のほぼ半数は、一般公開された時点で修正パッチがありませんでした。
この記事では、ブラジルのストアで何が起きるのかを見ていきます。プラグインの増えすぎ、海賊版(nulled)プラグイン、コメントスパム、金曜日の更新による決済の停止、決済画面のマルウェア、そしてセキュリティ対応を常時担当することになる隠れたコストです。広告出稿のピーク時の遅延や504エラーも状況を悪化させます。中心となる主張は別にあります。WordPress + WooCommerceは、本格的なECを安定して管理できる環境ではなくなっています。マネージドプラットフォーム、より小さな攻撃対象領域、「もう一つプラグインを追加する」ことへの依存を減らしたいなら、移行先はShopifyです。
よくある状況:ストアは動いている、動かなくなるその日までは
WooCommerceを1年以上使っている運営者なら、次のような状況を一度は見たことがあるはずです。
- 8個のプラグインでストアを公開。半年後には25個、あるいは35個になっている。
- 正規ライセンスが高いという理由で、誰かがプレミアムテーマを「無料」で入手したり、海賊版の決済プラグインを導入したりする。
- 商品や記事にスパムコメントが現れ始める。管理画面は遅くなり、Google Search Consoleは不審なリンクを報告する。
- WordPress、WooCommerce、決済ゲートウェイの自動更新で、スマートフォンの購入ボタンが動かなくなる。
- さらに悪い場合は、フィッシングサイトへのリダイレクト、見覚えのない管理者アカウント、決済画面のスキマーが発生する。
「WordPressに詳しい人」を呼び、復旧費用を払い、パスワードを変更し、プラグインを入れ直す。2週間後には同じことが繰り返されます。
これは安いホスティングのせいではありません。何十人もの作者のコードが同じPHPプロセス、同じデータベースで動き、注文と顧客データにアクセスするというモデルの問題です。
1. プラグインが多すぎると攻撃対象領域も広がる
ブラジルのWooCommerceストアによくある構成は次のとおりです。
- 配送(Melhor Envio、Correios、Frenet)
- 決済ゲートウェイ(Mercado Pago、Pagar.me、Asaas)
- CPF/CNPJと税務項目
- 電子請求書 / ERP(BlingまたはTiny)
- SEO(YoastまたはRank Math)
- ページビルダー(Elementorなど)
- レビュー、ポップアップ、ピクセル、詐欺防止、キャッシュ、セキュリティ
どれも別個の製品で、それぞれ独自のリリース、バグ、CVEがあります。問題のほとんどはWordPressコアではありません。Patchstackの数字が示すとおり、脆弱性の大部分はプラグインにあります。
プラグインが増えるほど、次のリスクも増えます。
- 公開される権限とエンドポイントの増加
- 決済画面で実行されるJavaScriptの増加
- 更新時に競合する可能性の上昇
- 問題の修正に時間がかかる(または修正されない)作者への依存
Shopifyでは、決済、SSL、CDN、そして重要な処理の大部分がプラットフォームに含まれています。アプリはありますが、WordPressのプラグインのようにPHPでコアに密結合しているわけではありません。
2. 海賊版(nulled)プラグイン:近道がバックドアになる
「nulled」は、ライセンスを無効化したプレミアムテーマやプラグインの改変コピーを指す業界用語です。節約に見えるかもしれませんが、実際にはこのエコシステムでも特に悪質な侵入経路の一つです。
Sucuriは、バックドア、マルウェア、SEOスパム、広告の挿入、更新の欠如、機能の破損というパターンを記録しています。独自の調査では、検索結果から「無料」テーマをダウンロードしたところ、セキュリティプラグインを無効化し、wp-config.phpの認証情報を外部へ持ち出せる難読化されたWebシェルが見つかりました。
2025年、Wordfenceは、プレミアムプラグインのnulledコピーを使って防御を無効化し、管理者アクセスを維持して、ストアにカード情報を盗むマルウェアを仕込むキャンペーンを報告しました。
WooCommerceでは、注文や顧客データを処理するサーバーで、フォーラムから落としたZIPも実行されます。公式の更新がないため、公開されたCVEは自動化されたボットにとって攻撃の機会になります。
「無料のElementor Pro」や「クラック版の決済プラグイン」をストアで使ったことがあるなら、ライセンスの細かい問題ではなく、インシデントとして扱ってください。
3. コメントスパム、傷んだSEO、放置されたように見えるストア
WordPressのコメントスパムは、見た目が悪くなるだけではありません。ストアでは次の問題につながります。
- コメントテーブルに数千行が追加され、管理画面が遅くなる
- モデレーションに失敗すると、カジノ、薬局、フィッシングへのリンクが検索インデックスに載る
- ドメインの評判が傷つく
- チームが販促や物流ではなく、スパムの掃除に時間を取られる
スパムは、WordPressが本来得意とする「一般ユーザーの参加に開かれたCMS」という性質を利用します。ECでは、商業的な見返りのない攻撃対象が増えることになります。商品コメントを無効にすれば改善しますが、プラグインの増加、XML-RPC、フォーム、ボットがすでによく知っているエンドポイントまではなくなりません。
Shopifyの標準モデルは、「すべてのSKUにコメント欄がある公開ブログ」ではありません。攻撃対象が減り、ノイズが減り、毎週の掃除も減ります。
4. 金曜日の更新(そして更新への不安)
正反対の失敗が二つあります。
- ブラックフライデーの最中にすべてを更新し、決済、配送、Pixを壊す
- 一切更新しないまま、Patchstackが年間を通じて公開する脆弱性にさらされる
2025年の脆弱性のほぼ半数は、公開時点で修正パッチがありませんでした(Patchstack 2026)。つまり、「きちんと更新している」人でも、重要なプラグインに脆弱性が残り、その情報が公開されている期間を抱えることになります。
実際には運営者がパッチ管理者になります。ステージング、バックアップ、決済ゲートウェイのテスト、ロールバックが必要です。これはプラットフォームチームの仕事であって、月商R$80,000のストアオーナーが担う仕事ではありません。
5. 遅延と504:混乱と一緒に現れる症状
中心にあるのはセキュリティの問題です。パフォーマンスも重要で、WooCommerceでは両者が一緒に悪化する傾向があります。
何十ものプラグイン、重いページビルダー、肥大化したwp_postmetaテーブル、本当のキャッシュが効かない決済画面。Meta Adsの出稿が集中するとMySQLが詰まり、504 Gateway Timeoutが表示されます。顧客は離れます。広告費はかかり続けます。
これは診断を裏づけています。この構成は、拡張性のある決済プラットフォームではなく、CMSと拡張機能の組み合わせです。上位のVPSに移れば次のキャンペーンまでは「解決」します。しかし、海賊版プラグイン、未修正のCVE、スパムは解決しません。
6. Shopifyで変わること(単なる「クラウド」ではなく管理の仕組み)
移行とはボタンの色を変えることではありません。リスクの仕組みを変えることです。
| 項目 | WooCommerce / WordPress | Shopify |
|---|---|---|
| 攻撃対象領域 | コア + テーマ + 同じサーバー上の多数のPHPプラグイン | マネージドプラットフォーム。アプリは重要な処理から分離 |
| セキュリティパッチ | 自分(またはフリーランス)が適用して、テストして、祈る | インフラとコアはShopifyが担当 |
| 海賊版プラグイン | 実在し、記録もある侵入経路(Sucuri、Wordfence) | wp-contentにnulled ZIPを置く従来型の経路がない |
| スパム / コメント | オープンなCMS。継続的なモデレーションが必要 | ストアが標準で、公開ブログではない |
| 更新でストアが壊れる問題 | Woo + 決済ゲートウェイ + ページビルダーの間で頻発 | 結合度が低く、アプリが決済のPHPプロセスを再起動しない |
| プラットフォーム費用 | ソフトウェアR$0 + ホスティング + オンコール対応 + 復旧費 | Shopify Basicは月額US$19(公式料金) |
ドル建ての月額料金は、VPS、セキュリティプラグイン、マルウェア感染後の復旧、技術者の作業時間を合わせた額より安いことがよくあります。公式ページに現在掲載されている初回特典は、3日間無料、その後の3か月間は月額US$1です。
Shopifyだけでは解決しないこと
アプリの入れすぎ、作りの悪いテーマ、圧縮していない画像でもストアは遅くなります。カタログとアプリを適切に管理する必要は残ります。なくなるのは、SOC、DBA、プラグインのオンコール担当を同時に務める義務です。
7. SEOを失わない移行チェックリスト
よくある不安は「Googleの検索結果で1ページ目から落ちるのでは?」というものです。切り替えを厳密に行えば、その心配はありません。
- 301リダイレクト。
/product/...と/product-category/...を、/products/...と/collections/...に対応づける。 - カタログ。 説明文、画像、タグ、セール価格、在庫。
- 顧客と注文。 切り替え後も履歴を参照できるようにする。
- ブラジルのERP。 電子請求書と在庫管理にはBlingまたはTiny。
- 深夜のDNS切り替え。 DNSを変更する前にShopifyでSSLを設定する。
その後、実際の注文でPix、配送、クーポン、電子請求書を確認します。それから広告を再開します。
8. WooCommerceを使い続けるのが妥当な場合
次の条件なら、使い続ける判断にも合理性があります。
- 売上が少なく、機微なデータも多くない
- 更新、監視、実際に機能するステージングを担当する社内技術チームがある
- nulledプラグインがなく、ライセンスの「近道」も使っていない
- 有料広告を積極的に使わない、軽量なカタログストアである
それ以外では、「ソフトウェアは無料か?」という問いに意味はありません。考えるべきなのは、決済情報が侵害された場合、知らない管理者アカウントが作られた場合、マルウェアの掃除で1週間ストアを止めた場合に、いくら失うかです。
9. 移行がすでに遅れているサイン
- プラグインが20個を超え、それぞれの役割を誰も説明できない
- 出所の怪しい「無料」テーマやプラグインを使ったことがある
- コメントスパムやSearch Consoleの不審なURLがある
- 管理画面で「更新」を押すのが怖い
- 更新後に決済またはPixが動かなくなったことがある
- マルウェア除去や「最適化」の費用を頻繁に払っている
- ストアが「耐えられない」「様子がおかしい」として、広告チームが予算を抑えている
3つ以上当てはまるなら、ライセンスがR$0でも、WooCommerceを使い続けるコストはすでに無視できません。
結論
WordPressは、ブログ、企業サイト、編集プロジェクトには今も優れています。しかし、WooCommerceを使うEC環境としては状況が変わりました。プラグインの攻撃対象領域、nulled製品の市場、スパム、CVEの公開ペースによって、ストアの運営は継続的なセキュリティ業務になっています。
Patchstackのレポートは代理店の意見ではありません。エコシステムの実態を示しています。問題のほとんどはコアではなくプラグインにあります。SucuriとWordfenceは、「無料のプレミアム」という近道がバックドアやスキマーになることを示しています。
月額US$19のShopify Basicは流行ではありません。PHP拡張機能の積み重ねを、自分の深夜対応に依存しない管理・更新体制を備えたプラットフォームに置き換えることです。
実際には、稼働中のプラグイン一覧(それぞれの入手元も含む)と、コメント/スパム管理画面のスクリーンショットを確認します。それだけで、問題がホスティングだけなのか、それともWordPress + WooCommerceの構成が許容できるリスクの上限を超えたのか、1ページで判断できます。
ストアの診断(プラグイン、各拡張機能の入手元、侵害の兆候、移行後の費用見積もり)が必要なら、URLと平均月商を添えて oailton.dev/ja/contato からご連絡ください。