第1版
調査
2026年10月6日
対象
10製品
最終更新
2026年10月6日
運営者情報

CMSの脆弱性リスクはどこから来るか

CMSの安全性は製品の優劣ではなく、構造の違いから来る。誰がサーバーを持ち、誰が更新を当て、誰が管理画面への到達を絞るか。その三つで、同じ製品でもリスクはまったく変わる。

最終更新
2026年10月6日
引いた出典
4件

この記事の数値は比較表と同じ出典・同じ確認日を引いている。記事のために新しい数字は作っていない。

自分でサーバーを持つかどうかが、最初の分岐

WordPress と Strapi の Community Edition はライセンス費用がかからない代わりに、サーバーの構築と運用、そして脆弱性への追従が自分たちに残る。SaaS型はその工数を提供元が持つ。

これは優劣ではなく分担の違いである。ただし「誰も当てていない」という第三の状態になりやすいのは前者で、放置された自己ホストの環境がいちばん危ない。保守の担当と頻度を決められないなら、自己ホストは選ばないほうがよい。

公開サーバーに動的処理を置かない選択肢がある

ヘッドレスCMSは管理画面と配信APIが提供元側にあり、公開されるのは生成された静的ファイルか、表示側のアプリケーションになる。攻撃面に管理画面が出てこない。

Movable Type は静的書き出しを前提にしたCMSで、同じ性質を持つ。公開サーバーに動的処理を置きたくない官公庁・金融系の案件で選ばれてきたのはこのためである。

到達を絞れるかは、プランで決まる

管理画面とAPIへの接続元を限定できるか(IP制限)、社内のIDプロバイダに寄せられるか(SSO)、誰がいつ何を変えたか追えるか(監査ログ)。この三つは、ほとんどの製品で最安プランには入っていない。

公開情報で提供プランまで確認できたのは2製品だけだった。microCMS は IP制限が Business 以上、SSO と監査ログが Enterprise。Strapi は SSO が Growth のアドオンまたは Enterprise、監査ログは Enterprise のみ。

残る9製品は — のままである。機能がないという意味ではなく、公開情報で確かめられなかったという意味である。要件に入っているなら、各社に直接確認してほしい。

第三者認証は、全製品で確認できなかった

ISMS・ISO27001・SOC 2・ISMAP のいずれについても、製品ページで取得状況を明記している製品は一つもなかった。比較表の「第三者認証」は全製品が — になっている。

取得していないという意味ではない。提供元のコーポレートサイトやトラストセンターに記載がある場合もある。調達でこの軸が効くなら、製品ページではなく提供元の企業情報を当たるのが早い。

10製品の比較表へ戻る