この記事でわかること
「EC-CUBEはセキュリティが弱いのでは?」——そう聞いたことがあるかもしれません。結論から言えば、EC-CUBE自体が危険なのではなく、危険なのは「更新されていない」「運用が放置されている」状態です。この記事では、EC-CUBEでセキュリティ事故が起きる原因と、実務目線での7つの対策を解説します。
この記事を読むと分かること
- EC-CUBEでセキュリティ事故が起きる原因
- 土台を固める基本対策と、運用で守る実践対策
- 自社の状態を確認するチェックリスト
なぜEC-CUBEでセキュリティ事故が起きるのか
EC-CUBEのセキュリティ上の問題は、本体・プラグインの更新状況や、サーバー設定、運用方法など、複数の要因が関係します。次のような点が、確認したいポイントになります。
- EC-CUBE本体のバージョンや、公表されている脆弱性への対応状況
- プラグインの脆弱性が放置されていないか
- サーバーの設定に不備がないか
EC-CUBE本体の脆弱性に加え、プラグイン、サーバー設定、運用方法など、複数の要因を確認する必要があります。次から、具体的な対策を見ていきます。
基本対策:土台を固める3つ
① EC-CUBEとPHPの対応状況・セキュリティ情報を確認する
EC-CUBEは、セキュリティ上の問題を修正するアップデートを定期的に公開しています。利用中のEC-CUBEに対応するPHPバージョンを確認するとともに、EC-CUBEの脆弱性情報や修正版、PHP側のサポート状況を確認します。既知の弱点を放置することは、リスクが高まる要因になります。
ただし、互換性を確認せずに最新版へ上げればよいわけではありません。EC-CUBE本体・プラグイン・PHP・決済プラグインなどは互いに依存しているため、互換性を確認したうえで、セキュリティサポート対象のバージョンを維持するのが基本です。更新は、事前の確認とセットで計画的に行います。
② プラグイン管理を徹底する
プラグインは便利な一方で、脆弱性の入口にもなり得ます。特に注意したいのは、更新が止まっているプラグインの放置と、使っていないプラグインがそのまま残っている状態です。「とりあえず入れている」プラグインは、把握されないままリスクになりがちです。使っていないものは削除し、使っているものは更新状況を確認しておくことが大切です。プラグインの選定・管理については、プラグイン設計で確認したい9つのポイントで詳しく解説しています。
③ WAF(Web Application Firewall)を導入する
WAFは、Webアプリケーションへの不正なリクエストを、ルールに基づいて検知・遮断する仕組みです。SQLインジェクションやクロスサイトスクリプティング(XSS)といった攻撃への対策として利用されます。クラウド型のWAFや、サーバーに備わっているWAFなどを、環境に応じて導入します。
実践対策:運用で守る4つ
④ 管理画面の防御を強化する
管理画面は、狙われやすい場所の一つです。次のような対策で、防御を固めます。
- アクセスできるIPアドレスの制限
- 2段階認証(2FA)
- ログイン試行回数の制限
- ベーシック認証の併用
なお、EC-CUBE4系では4.1.0から2段階認証が標準で用意されていますが、2026年3月には一部バージョンで2段階認証をバイパスできる脆弱性(CVE-2026-30777)も公表されています。2FAを有効にするだけでなく、修正済みバージョンかの確認とあわせて考えることが大切です。
⑤ クレジットカード情報を非保持にする
現在は、カード情報を自社サーバーに保持しない構成が主流です。外部の決済代行会社を利用したり、カード情報をトークン化して扱ったりすることで、実現できます。
カード情報をECサイト側で保持しない構成にすると、万一の際の漏えいリスクや、カード情報を扱う範囲を抑えられます。ただし、非保持化だけですべてのセキュリティ要件を満たせるわけではありません。あくまで、対策の重要な一つとして位置づけるものです。
⑥ バックアップと復元テストを行う
バックアップは必須ですが、大切なのは「実際に復元できるか」です。バックアップを取っていても、いざというときに戻せなければ意味がありません。バックアップの頻度、保存先、保持世代を運用要件に応じて決め、定期的に復元できるかを確認します。
⑦ ログ監視と異常検知の仕組みを持つ
大量のログイン試行、注文データの異常、アクセスの急増——こうした異変に気づける仕組みがあるかどうかで、被害の早期発見のしやすさが変わります。ログを記録するだけでなく、異常を検知できる状態にしておくことが望まれます。
よくある誤解:「オープンソース=危険」
「オープンソースだから危険なのでは」と感じる方もいます。しかし、オープンソースであること自体が、セキュリティの弱さを意味するわけではありません。脆弱性の情報や修正版が公開されても、利用者側が更新しなければ、リスクは残ります。
問題は、オープンソースかどうかではなく、更新が放置されていないか、必要な専門知識をもって運用されているか、という点にあります。オープンソースかどうかではなく、利用バージョン、脆弱性対応、構成、運用状況を継続的に確認することが重要です。
セキュリティ対策チェックリスト
自社のEC-CUBEの状態を、次の項目で確認してみてください。
- EC-CUBEの脆弱性情報・修正版を確認し、対応しているか
- PHPは、対応バージョンかつセキュリティサポート対象か
- WAFを導入しているか
- 管理画面にIP制限などの防御があるか
- 2段階認証を有効にし、修正済みバージョンを使っているか
- 不要なプラグインを削除しているか
- 運用要件に応じたバックアップを実施し、復元方法を確認しているか
- ログ監視・異常検知の仕組みがあるか
気になる項目があれば、現在の構成や運用状況を確認するきっかけにしてください。
現在のEC-CUBEのセキュリティ状況に、不安はありませんか。
バージョン、プラグイン、管理画面のアクセス制限、保守状況などを伺い、必要な対応をご案内します。まずは今の状況をお聞かせください。
よくある質問
EC-CUBEはセキュリティが弱いのですか?
EC-CUBE自体が弱いわけではありません。セキュリティ上の問題には、本体やプラグインの脆弱性、バージョンの未更新、サーバー設定の不備など、複数の要因が関係します。オープンソースかどうかではなく、利用バージョン、脆弱性対応、構成、運用状況を継続的に確認することが重要です。
バージョンアップは、常に最新版にすればよいですか?
互換性の確認なしに最新版へ上げると、不具合の原因になることがあります。EC-CUBE本体・プラグイン・PHP・決済プラグインなどの互換性を確認したうえで、セキュリティ情報に対応したバージョンを維持するのが基本です。既知の脆弱性の修正版が出ている場合は、確認のうえ早めの適用を検討することをおすすめします。
クレジットカード情報を非保持にすれば、安全ですか?
カード情報の非保持化は重要な対策ですが、それだけですべてのセキュリティ要件を満たせるわけではありません。本体・PHPの更新、管理画面の防御、バックアップ、ログ監視など、ほかの対策とあわせて考えることが大切です。
WAFを入れれば、それで十分ですか?
WAFはWebアプリケーションへの不正なリクエストへの対策ですが、それだけで十分というわけではありません。WAF・IP制限・2段階認証などは、それぞれ守る対象が異なります。各対策の役割と組み合わせ方は、EC-CUBEの多層防御の記事で解説しています。
今のEC-CUBEサイトが安全か、確認してもらえますか?
対応しています。EC-CUBE本体・PHPのバージョン、プラグインの状況、管理画面のアクセス制限、保守状況などを確認し、必要な対応をご案内します。現在のサイトに不安がある場合は、ご相談ください。
まとめ
EC-CUBEのセキュリティ対策は、EC-CUBE・PHPの対応状況とセキュリティ情報の確認、プラグイン管理、WAFの導入、管理画面の防御、カード情報の非保持化、バックアップと復元テスト、ログ監視——この7つが基本になります。複数の対策を継続して見直すことが、EC-CUBEを運用するうえで重要です。
EC-CUBEが危険なのではありません。危険なのは、作ったあとに放置されている状態です。私たちサンクユーは、EC-CUBEの構築だけでなく、バージョンアップやセキュリティ対策、日々の保守・運用までお手伝いしています。現在のサイトに不安があれば、お気軽にご相談ください。
投稿者プロフィール

- CEO
- 株式会社サンクユー 代表取締役CEO。
基幹システムとECをつなぎ、受発注業務の最適化を支援する専門家。
関西大学卒業後、東証プライム上場のゼネコンにて人事総務を経験。
その後システムベンダーへ転職し、IBM AS/400環境における金融・物流・販売管理・経理・人事など、企業の基幹業務を支えるシステム開発に従事する。
プログラマからプロジェクトマネージャーまでを経験し、台湾・台北駐在として銀行システム構築プロジェクトにも参画。
この経験を通じて、「システムの質は要件定義の質に比例する」という思想を確立。
業務理解を起点としたシステム設計を強みとする。
その後、クレジット決済代行会社にて、決済システムの再構築や銀行連携、ECサイト構築を担当。
あわせて組織改革にも携わり、20名から60名規模への組織拡大を実現(退任時:常務取締役)。
2008年に株式会社サンクユーを創業、2010年に法人化。
現在は、基幹システムとECの両領域に精通した知見を活かし、BtoB企業における受発注業務のデジタル化・効率化を支援。
特に、FAX・電話・メールなどアナログ業務のEC化や、基幹システムとの連携を前提とした業務設計を得意とする。
単なるECサイト構築にとどまらず、業務フローの整理・要件定義・システム設計まで一貫して関与し、「現場で使われる仕組み」を実現することを重視している。
NTTレゾナント「goo Search Solution」にてEC関連コラムを執筆。
ECマーケティングレポート | goo Search Solution
■趣味・関心領域
BMW / WRC / ロードバイク / RIZIN / UFC / 大相撲
David Bowie / blur / MUSE / The Rolling Stones / XTC
機動戦士ガンダム(富野由悠季)
ベルセルク / 頭文字D / 進撃の巨人 / ジョジョの奇妙な冒険 / あしたのジョー
Mission: Impossible / Memento / ワイルド・スピード / ソナチネ
LOST / Game of Thrones / FRINGE / The Mentalist
上岡龍太郎 / ダウンタウン









