実は弊社のコラムには、「invalid recaptcha secret key.」というキーワードでの検索流入が、地味にコンスタントにあります。
これは、お問い合わせフォームにreCAPTCHA(スパム対策)を入れようとして、設定でつまずいたときに出るエラーです。つまり、それだけフォーム周りで困っている人が今も多いということ。
2026年も後半に入りました。AIの進化で、Web制作の“当たり前”が大きく変わりつつあります。今回は、WordPressのお問い合わせフォームを、これからどう作るべきかを、「AIで自作する」という新しい選択肢と、その注意点(とくにセキュリティ)を含めて整理します。
定番だった「MW WP Form」での制作
日本のWordPressサイトで長年の定番だったフォームプラグイン「MW WP Form」。
今から新しく選ぶとなると、少し立ち止まったほうがいいかもしれません。
というのも、MW WP Formは2023年に開発終了が発表されています。
その後は引き継ぎ先が必要最低限の脆弱性対応を続けているものの、新機能の追加はなく、動作検証も新しめのWordPressバージョンまでという状況です。
さらに、ファイルアップロードに使う一部のショートコード([mwform_file] など)も削除されます。
今から新規でMW WP Formを採用するのは、将来の互換性やセキュリティの面でリスクを抱えた選択になりつつあります。これは何もMW WP Formに限った話ではなく、「更新が止まりかけているプラグイン」全般に言えることです。
お問い合わせフォームに本当に必要な機能
お問い合わせフォームが必要になるのは、基本的にコーポレートサイトです。ほとんどの場合、求められる機能はそれほど多くありません。
極端に言えば、「送信先(通知メールの宛先)」と「自動返信メールの文言」が管理画面で編集できる。この最低限が押さえられていれば、運用上は十分なケースがほとんどです。
一方、既存プラグインは、確認画面やreCAPTCHAが別プラグイン・別アドオン頼みになりがちです。組み合わせるプラグインが増えるほど、管理の手間も、相性やアップデートによる不具合のリスクも増えていきます。
そして、そもそも「MW WP Formを使っていた」ということは、ある程度カスタマイズしたいフォームだったはずです。だとすれば、作り方そのものを見直す余地があります。
AIで自社専用フォームをつくるという選択肢
AIが爆速で進化した今、現実的になってきたのが「自社専用のフォームを、AIと一緒につくってしまう」という選択肢です。
これには、既存プラグインの寄せ集めにはないメリットがあります。
・自社サイトに合わせてプラグイン化でき、他サイトにも流用しやすい
・項目の増減が簡単
・確認画面・自動返信メール・スパム対策(reCAPTCHAなど)まで一通り自分で組み込める
・コードの脆弱性チェックにも、AIの力を借りられる
「確認画面はこのプラグイン、スパム対策はまた別のプラグイン……」と継ぎ足していくより、必要な機能を最初から自分好みに盛り込めるので、手早く、見通しよく作れます。
弊社でも、実際にAI(Claude Code)を使って独自のお問い合わせフォームをスクラッチで作っています。その過程は、以前のコラム「【WordPress】Claude Codeで独自お問い合わせフォームをスクラッチ」で紹介しました。
ただし先に言っておくと、これは「誰にでも無条件におすすめ」という話ではありません。理由は、このあとのセキュリティと保守の話に深く関わってきます。
プロンプトにどれだけ指示できるか
AIにフォームを作らせるといっても、「お問い合わせフォームを作って」だけでは、安全で実用的なものはできません。
確認画面をどうするか、自動返信メールに何を書くか、スパム対策は何を入れるか、セキュリティはどこまで固めるか、これらを言語化して、具体的に指示していく必要があります。
そして、AIが出してきたコードを鵜呑みにしないこと。生成されたコードにも、見落としや脆弱性が混じることはあります。その良し悪しを判断し、足りない対策を指示し直せるか。
ここは、まさにこれまでの経験が活きるところであり、既存プラグインをカスタマイズするより“自分好みで速い”一方、丸投げでは安全なフォームにならない、という表裏一体の部分です。
自作フォームで、最低限おさえたいセキュリティ
フォームは、外部からの入力を受け取る“玄関口”であり、攻撃の入口にもなりやすい場所です。しかも個人情報を預かります。自作するなら、最低限このあたりは必ず押さえておきたいところです。
① CSRF対策(なりすまし送信の防止)
WordPressには「nonce」という仕組みがあります。フォームにnonceを埋め込み、受け取る側(サーバー側)で必ず検証して、「本当に自サイトの画面から送られた送信か」を確認します。フォームに入れるだけで満足せず、サーバー側の検証までがセットです。
② メールヘッダインジェクション対策
入力欄に改行コードなどを仕込まれ、メールの宛先や内容を勝手に書き換えられてスパムの踏み台にされる攻撃です。
対策の基本は、利用者の入力値を宛先・件名などのヘッダに直接使わない(固定値にする)こと。使わざるを得ない場合は改行コードを除去します。とくに自動返信メールは入力値を扱うため注意が必要です。
③ 入力値の検証と無害化
受け取った値はサーバー側でバリデーション(形式チェック)・サニタイズ(無害化)し、画面に表示する際は適切にエスケープします。
④ スパム・ボット対策
reCAPTCHA(v3のスコア判定/v2のクリック・画像選択)やCloudflare Turnstile、人間には見えない「ハニーポット」項目、日本語(ひらがな)必須などを組み合わせます。
ポイントは、チェックをクライアント側(ブラウザ)だけで済ませず、サーバー側でも必ず検証すること。ブラウザ側のチェックは簡単に回避されるためです。
⑤ 自動返信の悪用・連投への備え
第三者のアドレスを入力して自動返信を使ったスパムに悪用される手口があります。送信条件や頻度の制御、同一IPからの連投を防ぐレート制限、送信ログの保存も有効です。
⑥ 常時SSLと個人情報の扱い
通信はHTTPS(常時SSL)で暗号化。そして保存する個人情報は必要最小限に、保持期間を決め、アクセスできる人を限定します。
メンテンスが必要
AIで自作するうえで、最大の注意点がこれです。
既存の人気プラグインは、脆弱性が見つかれば開発元から自動でアップデート(修正パッチ)が配信されます。しかし、自作したフォームには、それが降ってきません。
つまり、定期的な脆弱性チェック、WordPress本体やPHPのバージョンアップへの追従は、自分たち(か、任せる相手)で続けていく必要があります。個人情報を預かる以上、ここを放置するわけにはいきません。
もっとも、これは裏を返せば、開発が止まったプラグインを使い続けることも、同じ保守リスクを抱えるということです。結局のところ、AIで作ろうと既存プラグインを使おうと、「フォームは放置できない」という点は変わりません。大事なのは、その保守を回せるかどうかです。
弊社では、お問い合わせフォームの設計やAIを使った制作はもちろん、その後の脆弱性チェックやセキュリティ・バージョン対応といった保守まで含めてお引き受けしています。「自作してみたいが、セキュリティと運用が不安」という段階からご相談いただけます。詳しくはホームページ保守・更新・管理サービスのご案内をご覧ください。
まずは、有料でAIを使える環境から
攻撃する側のボットも、年々自動化・高度化しています。守る側も、片手間の手作業だけで張り合うのは難しい時代です。
だからこそ、AIを味方につけて、対策の水準を引き上げていくという発想が必要です。
そのための第一歩は、案外シンプルです。まずは、有料でAIをきちんと使える環境を整えること。無料のお試しのままでは、できることも限られます。
AIで作るにせよ、既存プラグインを使い続けるにせよ、これからのWeb制作はAIを前提に進んでいきます。使いこなす側に回るか、少しずつ取り残されてしまうか、その分かれ道は、今この瞬間から始まっています。
よく読まれている記事
直近7日間でよく読まれた記事です。