WPForms Liteにバックドア疑惑、セットアップウィザードが管理者権限を外部に渡す仕組み

WPForms Liteにバックドア疑惑、セットアップウィザードが管理者権限を外部に渡す仕組み

WPForms Liteにバックドア疑惑、セットアップウィザードが管理者権限を外部に渡す仕組み

WordPressプラグイン「WPForms Lite」にバックドアが仕込まれているという疑惑が、2026年8月にX(旧Twitter)上で提起された。発端はSEOプラグイン「The SEO Framework」の開発者Sybre Waaijer氏の投稿だ。同氏はWPForms Liteのバージョン2.0.0に含まれるセットアップウィザードが、1時間有効の管理者トークンを外部に渡し、ユーザーのサイトにプラグインをインストールできる状態を作り出していると指摘した。

Search Engine Journalの著者Roger Montti氏が実際にWPForms Liteをインストールしてテストしたところ、セットアップウィザードがユーザーを外部サイトに誘導し、気づかぬうちに追加プラグインのインストールを強制するという実態が明らかになった。この記事では疑惑の内容、テスト結果、そしてこれが本当にバックドアと呼べるのかを検証する。

WPForms Liteにバックドア疑惑、発端はThe SEO Framework開発者の投稿

WPForms Liteにバックドア疑惑、発端はThe SEO Framework開発者の投稿

2026年8月、Sybre Waaijer氏がX上でWPForms Liteにバックドアが仕込まれていると投稿した。WPForms LiteはAwesome Motive社が開発する無料のフォーム作成プラグインで、500万以上のサイトにインストールされている。Waaijer氏は、バージョン2.0.0で追加されたセットアップウィザードが、管理者権限を持つ1時間有効のトークンを発行し、Awesome Motiveのサーバーに渡す仕組みになっていると指摘した。

問題となったコードは「wpforms-lite/src/SetupWizard/Bridge.php」というファイルに含まれているという。セットアップウィザードを起動すると、ユーザーのブラウザはWPFormsの外部サイトにリダイレクトされ、そこで管理者トークンが発行される。このトークンを使ってAwesome Motive側は、ユーザーに代わってプラグインのインストールや有効化、さらにはフォームの送信データを自社サーバーに送る設定の有効化まで可能になるとされる。

Waaijer氏が指摘するバックドアの仕組み
管理者 セットアップウィザード起動 WPForms外部サイト にリダイレクト
WPFormsサーバー 管理者トークン発行(1時間有効)
トークン利用 ユーザーサイト にプラグインインストール
⚠️ 管理者が明示的に許可しないまま、外部から操作可能になる

この概念図はWaaijer氏の主張を簡略化したものだ。ユーザーがセットアップを進めると、知らないうちに自サイトの管理者権限が外部に渡り、プラグインが追加される流れになる。

インストール可能なプラグインの一覧

Waaijer氏の投稿によると、この仕組みでインストール可能なプラグインは以下の13種類だ。驚くべきことに、競合するコンタクトフォームプラグインであるContact Form 7やNinja Forms、Pirate Formsも含まれており、同氏はこれを「おそらくバグ」と指摘している。

  • WP Mail SMTP
  • WPConsent
  • Uncanny Automator
  • AIOSEO(All In One SEO)
  • Universally
  • Duplicator
  • Reviews Feed
  • OptinMonster
  • MonsterInsights
  • ActiveLayer
  • Contact Form 7(競合プラグイン、バグの可能性)
  • Ninja Forms(競合プラグイン、バグの可能性)
  • Pirate Forms(競合プラグイン、バグの可能性)

また、WPFormsのアドオンやPro版を自社サーバーから直接プルすることも可能で、これらのサーバーはWordPress.orgのモデレーションを受けないため、悪意あるコードをプッシュするリスクもあるとWaaijer氏は警告している。

コミュニティからの反論とWaaijer氏の立場

コミュニティからの反論とWaaijer氏の立場

Waaijer氏の投稿に対して、WordPressコミュニティからは「Awesome Motiveは10年にわたり信頼されてきたプラグイン開発者であり、公に非難するのは不公平だ」という意見が上がった。ユーザー@BuildInBitsは「これは非公開で議論すべき内容であり、公開で非難するのは行き過ぎだ」と投稿している。

しかしWaaijer氏は、Awesome Motiveが自らの競合であると明かした。同氏が開発するThe SEO Frameworkは、Awesome Motiveが提供するAll In One SEO(AIOSEO)と直接競合するSEOプラグインだ。Waaijer氏は「彼らは意図的に管理者権限の第二チャネルを構築し、オープンソースに見せかけている。WPBeginnerは10年以上にわたり、チュートリアルの最終着地点が常に自社スタックに誘導するファネルだった」と批判している。

本当にバックドアなのか、異論も

一方で、Waaijer氏の「バックドア」という表現に対しては異論も出ている。Xユーザー@marckranatは「これは従来の意味でのバックドアではない。ベンダーが自発的にアクセスを開始する経路はなく、認証バイパスも隠しリスナーも存在しない。ログインした管理者がウィザードを起動する必要がある」と指摘した。

米国立標準技術研究所(NIST)の定義によれば、バックドアとは「コンピューターシステムにアクセスするための文書化されていない手段」であり、セキュリティリスクになり得るものだ。しかしWPForms Liteのケースでは、管理者が自らセットアップウィザードを起動しなければ外部からの操作は始まらない。つまり、外部から一方的に侵入される経路が存在するわけではないという視点も成り立つ。

従来のバックドア(Bad)
外部攻撃者 認証バイパス サイト侵入
⚠️ 管理者の操作なしにアクセス可能
WPForms Liteのケース(議論の余地あり)
管理者 がウィザードを起動 トークン発行 外部から操作
管理者のトリガーが必要、ただし操作内容は非透過的
従来のバックドア  WPForms Liteの仕組み  トークン

この比較からわかるように、WPForms Liteの仕組みは厳密な意味でのバックドアとは異なる。しかし管理者が認識しないまま外部に権限を渡す点は、透明性の観点で問題があると指摘されている。

Search Engine Journal著者が実際にテスト、セットアップウィザードの実態

Search Engine Journal著者が実際にテスト、セットアップウィザードの実態

Search Engine JournalのRoger Montti氏は、この疑惑を検証するためWPForms Liteを実際にインストールした。Montti氏はすでに別のサイトで同プラグインを使用していたが、テスト用のサイトに新規インストールしたところ、セットアップウィザードが表示されたという。

注目すべきは、セットアップウィザードの最初の画面がすでにWPFormsの外部サイト(wpformsapi.com)に切り替わっていた点だ。Montti氏は「自分のサイトにいると思っていたが、すでに別のサイトに移動していた」と述べている。URLバーを注意深く見ていなければ、気づかないレベルの遷移だったという。

STEP 1
WPForms Liteを新規インストール
STEP 2
「Set Up My Forms」ボタンが表示される(自サイト内に見える)
STEP 3
ボタンクリックでwpformsapi.comにリダイレクト(気づきにくい)
STEP 4
WP Mail SMTPとWPConsentのインストールを強制、AI機能もオプトアウト不可
STEP 1  STEP 2  STEP 3  STEP 4

Montti氏が実際に体験したセットアップの流れは上図のとおりだ。同氏は「Install and Continue」をクリックしてしまったが、これが自サイト内の操作だと信じていたと振り返っている。

2つのプラグインが強制インストール、オプトアウト不可

セットアップウィザードの途中には「Select Your Features」という画面が表示され、「AI Form Generation」と「Privacy Compliance」のチェックボックスが最初からオンになっており、外せない状態だった。さらに画面下部には、無料の「WPConsent」プラグインがインストールされる旨の通知があり、これも拒否できなかった。

結果として、Montti氏のテストサイトにはWP Mail SMTP、WPConsent、そしてWPForms Liteの3つのプラグインがインストールされた。同氏はその後プラグインをアンインストールし、同じワークフローを再現しようとしたが、2回目以降は発生しなかったという。

バックドア疑惑の本質とWordPressサイト運営者が取るべき対応

バックドア疑惑の本質とWordPressサイト運営者が取るべき対応

WPForms Liteのセットアップウィザードが外部サイトに誘導し、管理者トークンを発行して他プラグインをインストールする仕組みは、Montti氏のテストでも確認された。これは「密かに不正アクセスを可能にする」典型的なバックドアとは異なるが、管理者が認識しないままサイトの変更を許す点で、透明性に問題がある。

NISTの定義に照らせば「文書化されていない手段」には該当し得る。しかし実際にはセットアップウィザードの一部として動作し、管理者がトリガーを引く必要があるため、「バックドア」という表現は強すぎるという見方もある。とはいえ、ユーザーが外部サイトに移動したことに気づかないまま、プラグインが追加される体験は、セキュリティ意識の高いサイト運営者にとって懸念材料だ。

問題点
⚠️ セットアップ中に外部サイトへ誘導されるが、明示的な警告がない
⚠️ 追加プラグインのインストールがオプトアウト不可
⚠️ 管理者トークンが1時間有効で、その間に外部から操作可能
サイト運営者が取るべき対応
プラグインインストール後のセットアップ画面でURLを確認する習慣をつける
不要なプラグインが追加されていないか、定期的にチェックする
WPForms Liteに限らず、セットアップウィザードを持つプラグインの挙動に注意する
問題点  推奨対応

この問題の核心は「バックドアかどうか」の定義論争よりも、プラグインのセットアッププロセスにおける透明性の欠如にある。500万以上のサイトに影響を与え得る仕様だけに、開発者側の説明責任が問われている。

この記事のポイント

  • WPForms Lite 2.0.0のセットアップウィザードが、外部サイトで管理者トークンを発行し、ユーザーに無断でプラグインをインストールできる状態を作る
  • Search Engine Journalのテストで、WP Mail SMTPとWPConsentが強制インストールされ、AI機能もオプトアウト不可だった
  • 「バックドア」という表現には異論もあるが、管理者が気づかないまま外部サイトに誘導される点は透明性に問題がある
  • サイト運営者はプラグインインストール時のURL確認と、定期的なプラグイン一覧のチェックを習慣化すべき
海田 洋祐

・ 複数業界における17年間のデジタルビジネス開発経験 ・ ウェブサイト開発のためのHTML、PHP、CSS、JavaScript等の実用的知識 ・ 15ヶ国語対応の多言語SaaSの開発経験 ・ 17年間にも及ぶ、Eコマース長期運営経験 ・ 幅広い業界でのSEO最適化の豊富な経験

メッセージを残す