個人情報漏洩に狙われにくいCMSは?WordPressとMovable Typeを制作会社目線で比較
Webサイトを運営する企業にとって、「個人情報の漏洩」は決して他人事ではありません。
お問い合わせフォームから取得した氏名やメールアドレス、採用応募者の情報、会員情報など、Webサイトにはさまざまな情報が集まります。
そこでCMSを導入する際、
- 「WordPressとMovable Type、どちらのほうが安全なの?」
- 「個人情報漏洩のリスクが低いCMSを選びたい」
と考える企業担当者の方も多いのではないでしょうか。
Web制作会社として先に結論をお伝えすると、WordPressだから危険、Movable Typeだから安全、という単純な話ではありません。
重要なのは、CMSそのものの特性に加えて、アップデート、管理画面へのアクセス制御、プラグインや拡張機能、サーバー環境、運用体制まで含めてセキュリティを設計することです。
そのうえで、WordPressとMovable Typeには、それぞれ異なる特徴があります。
WordPressは危険なCMSなのか?
WordPressは世界で非常に広く利用されているCMSです。そのため「利用者が多い=攻撃されやすいのでは?」と心配されることがあります。
確かにWordPressでは、CMS本体だけでなく、プラグインやテーマなども含めてセキュリティ対策を考える必要があります。
実際、WordPressでは2026年にも複数のセキュリティアップデートが公開されています。2026年10月6日に公開されたWordPress 7.1.3では、7件のセキュリティ修正(あわせて4件のバグ修正)が行われました。
しかし、これは「WordPressは危険」という意味ではありません。
むしろ重要なのは、脆弱性が発見された際に、適切に修正され、利用者がアップデートできる状態を維持することです。
WordPress公式も、最新版を利用することや、プラグイン・テーマを最新の状態に保つことをセキュリティ対策として案内しています。
つまりWordPressを安全に運用するには、次のような継続的な管理が欠かせません。
- WordPress本体を最新にする
- プラグインを必要最小限にする
- 不要なプラグインを削除する
- テーマを適切に管理する
- 管理画面のログインを保護する
- 定期的にバックアップを取得する
- サーバーやPHPなどの環境も更新する
Movable Typeなら個人情報漏洩を防げる?
ではMovable Typeなら安心なのでしょうか。
こちらも「Movable Typeなら絶対に安全」とは言えません。
Movable Typeもソフトウェアである以上、脆弱性が発見される可能性があります。
実際、2026年4月8日に公開されたMovable Type 8.0.10では、リスティングフレームワークのフィルタ処理において任意のPerlコードが実行されるRCE(リモートコード実行)や、リクエスト処理におけるSQLインジェクションの脆弱性が修正されています(同日には9.1.1、9.0.7、8.8.3も公開)。
つまり、Movable Typeもアップデートが必要なCMSです。
一方で、Movable Typeには企業サイトの運用において注目したいセキュリティ面の特徴があります。
公式のセキュリティ対策ガイドでは、最新版の利用だけでなく、次のような管理画面への不正アクセスを防ぐための具体的な対策が紹介されています。
- 管理画面へのBASIC認証
- 管理画面のSSL通信
- CGIスクリプト名の変更
- 強度の高いパスワード
- アカウントロックアウト
- 多要素認証(2要素認証)
特に企業サイトでは、「誰がCMSにログインできるのか」「管理画面をどこからアクセスできるのか」といった運用面の設計が非常に重要です。
「個人情報漏洩」という視点では、CMSだけを比較してはいけない
ここが、CMS選びで最も重要なポイントです。
実は、個人情報漏洩のリスクを考えるとき、CMSの種類だけを比較しても十分ではありません。
例えば、「Movable Typeだから安全」「WordPressだから危険」と判断してしまうのは適切ではありません。
同じCMSでも、次のような状態であれば、セキュリティリスクは高くなります。
- 何年もアップデートされていない
- 不要なプラグインが大量に入っている
- 管理者アカウントを複数人で共有している
- 簡単なパスワードを使っている
- 管理画面に誰でもアクセスできる
- サーバー側のセキュリティ対策が不十分
- バックアップを取っていない
反対に、CMSを最新の状態に保ち、不要な機能を減らし、アクセス制御や認証を適切に設定することで、リスクを大きく抑えることができます。
「どのCMSを使うか」以上に、「どのように構築し、どのように運用するか」が重要なのです。
WordPressとMovable Type、企業サイトならどちらを選ぶべき?
では、企業サイトではどちらを選べばよいのでしょうか。制作会社としては、次のように考えます。
WordPressが向いているケース
WordPressは、豊富なプラグインやテーマ、情報量、制作会社の選択肢などが大きなメリットです。
Webマーケティングやブログ、オウンドメディアなど、コンテンツを積極的に増やしていきたい企業にも向いています。
ただし、自由度が高いからこそ、導入後の管理・アップデートを誰が担当するのかを最初に決めておくことが重要です。
Movable Typeが向いているケース
一方、Movable Typeは、企業・団体などが長期的に運用するWebサイトとの相性を考えやすいCMSです。
特に、Webサイトの構成や運用ルールを明確に定め、制作会社とともにセキュリティを含めた管理体制を構築したい企業には選択肢になります。
また、Movable Type公式も、最新版へのアップデートや管理画面の保護、多要素認証など、複数のセキュリティ対策を案内しています。
制作会社が考える「安全なCMS選び」のポイント
CMSを選ぶときには、次の5点を確認してみてください。
- CMS本体のアップデートが継続されているか
脆弱性はどのCMSでも発見されます。重要なのは、問題が発見されたときに修正され、適切にアップデートできることです。 - 不要な機能を増やしていないか
機能を追加するほど、管理すべき範囲も増えます。必要な機能だけを採用することも重要なセキュリティ対策です。 - 管理画面へのアクセスを制限しているか
ID・パスワードだけに頼らず、SSL、BASIC認証、IP制限、多要素認証など、サイトの特性に応じた対策を検討します。 - CMS以外の環境も管理しているか
サーバー、OS、PHPなどの実行環境にも脆弱性は存在します。CMSだけを更新して終わり、ではありません。 - 公開後の保守体制があるか
実はここが非常に重要です。Webサイトは公開した瞬間に完成するものではありません。セキュリティ情報を確認し、必要に応じてアップデートを行い、バックアップやログを確認するなど、継続的な運用が必要です。
「安全なCMS」ではなく「安全に運用できるCMS」を選ぶ
WordPressとMovable Type。どちらが「個人情報漏洩に狙われないCMS」なのか。その答えは、CMSの名前だけでは決められません。
どちらにも脆弱性が発見される可能性があり、実際にセキュリティアップデートも行われています。
だからこそ企業がCMSを選ぶときには、「このCMSは安全ですか?」だけではなく、「このCMSを安全に運用するために、何をすればいいですか?」という視点を持つことが大切です。
私たち制作会社がCMSを提案するときも、単純に「WordPressがおすすめ」「Movable Typeがおすすめ」と決めるのではなく、次のような点まで含めて検討することをおすすめしています。
- Webサイトの目的
- 更新する人・人数
- 必要な機能
- 個人情報を扱う範囲
- サーバー環境
- セキュリティ要件
- 公開後の保守体制
CMSは、Webサイトを作るための「道具」です。
大切なのは、その道具をどう選び、どう設計し、どう守りながら使い続けるか。
企業のWebサイトで本当に必要なのは、「絶対に攻撃されないCMS」ではなく、リスクを想定し、継続的に安全性を高められるCMSと運用体制なのではないでしょうか。
この記事のまとめ
- WordPressもMovable Typeも、脆弱性が発見されれば修正が提供される。どちらか一方が「絶対に安全」なわけではない。
- 個人情報漏洩のリスクを左右するのは、CMSの種類よりも「構築と運用」。
- 本体・プラグインのアップデート、管理画面のアクセス制御、バックアップ、公開後の保守体制まで含めて設計する。
- 選定の基準は「安全なCMSか」ではなく「安全に運用できる体制を組めるか」。
Movable Typeのセキュリティ対策、
お気軽にご相談ください
MTのアップデート運用、脆弱性診断、アクセス制限の設定、クラウド版への移行支援まで、
アカルが貴社の安全なサイト運営をトータルでサポートします。
※ お問い合わせ内容を確認後、2営業日以内に担当よりご返信いたします。



