Mstudio
← ブログ一覧へ

自動返信を残すと止める、どっち?5分で判断できる比較表

著者: マサシ読了時間: 6分
自動返信を残すと止める、どっち?5分で判断できる比較表

こんにちは、マサシです。
CASMというウェブサービス会社で、2025年7月に問い合わせフォームが悪用され、自動返信を通じて63件のスパムメールが第三者へ送信されました(https://scan.netsecurity.ne.jp/article/2025/07/18/53246.html)。
自分のサイトの問い合わせフォームも、同じ手口の対象になっているかもしれません。

問い合わせフォームの自動返信、そのままにしていて大丈夫か気になっていませんか。
私も以前は、自動返信の文面に、入力してもらった内容をそのまま載せる設定のままにしていました。

結論:認証の仕組みが無いなら、自動返信はいったん止める

多くの場合、フォームに認証の仕組み(reCAPTCHAなど)が入っていなければ、自動返信はいったん止めるのが安全です。
止める理由は、自動返信そのものが、攻撃者の代わりに第三者へメールを送る仕組みになっているからです。

攻撃者は、フォームの送信者名や本文の欄に、外部で入手したメールアドレスや不審なURLを入力します。
フォームが自動返信を送る仕組みだと、その入力内容がそのまま、無関係な第三者へのメールとして配信されてしまいます。
送信元は自分のサイトのアドレスになるため、迷惑メールの踏み台にされたのは自分のほうだったと、あとから分かる形です。

この先の判定表を上から当てはめれば、自分のフォームに今すぐ手を入れるべきか、様子を見てよいかが5分で分かります。
件数や設定を確認しておけば、同じ手口に自分のサイトが使われることを防げます。

判断が分かれるのはこの2点

分かれ目になるのは、次の2点です。

  • フォームにreCAPTCHAなどの認証が入っているか
  • 自動返信メールの文面に、入力してもらった内容をそのまま載せているか

この2点のどちらかに当てはまると、悪用されたときの被害が大きくなります。
入力内容をそのまま載せる設定だと、悪意のある文面やURLが、自動返信を通じてそのまま第三者に転送されます。

確認する場所は、使っているフォームの種類によって変わります。
WordPressのContact Form 7やWPFormsなら、フォームの設定画面にある「メール」のタブで、自動返信の本文を見れます。
Googleフォームやクラウド型のフォームサービスを使っている場合は、自動返信(確認メール)の設定項目を見てください。

本文に「[your-message]」のようなタグが入っていて、入力内容をそのまま差し込む形になっていないかを確かめます。

認証については、フォームの入力画面を開いたときに、reCAPTCHAのロゴやチェックボックスが表示されているかで分かります。
何も表示されていなければ、認証が入っていない状態だと考えてよいです。

判定表

自分のフォームの状態を、上から順に当てはめてみてください。

問い合わせフォームの状態から、今すぐ対策が要るか様子を見てよいかを判定する表

こうなっていたら判定次にやること
フォームにreCAPTCHAなどの認証が入っていない今すぐreCAPTCHAなどの認証を設定する
自動返信メールが、入力内容をそのまま本文に含めて返す設定になっている今すぐ自動返信を一時的に止めるか、入力内容を含めない文面に変える
問い合わせの件数が、普段より急に増えている今すぐ送信履歴を確認し、知らない宛先への送信が無いかを見る
認証はあるが、送信履歴を確認したことが無い様子を見る月に1回、送信履歴とサーバーからの通知を確認する
認証があり、件数もいつも通り対象外今のままで大丈夫(半年に1回だけ見直す)

目安: 1行1分です。

実際の被害でも、この2点が引き金になっています。
日本事務器の事例では、問い合わせフォームに機械的な登録が続き、自動返信を通じて483件のメールが無関係な相手に送られました(https://scan.netsecurity.ne.jp/article/2021/03/23/45382.html)。
CASMの事例では、2025年7月7日21時36分から7月9日10時4分までの、約36時間のあいだに攻撃が続きました(https://scan.netsecurity.ne.jp/article/2025/07/18/53246.html)。

Xserverは、2025年1月ごろから、問い合わせフォーム用のプラグインやPHP・Perlで作ったフォームを悪用した不正送信が急増したと説明しています(https://www.xserver.ne.jp/news_detail.php?view_id=15079)。

どちらの事例も、最初に気づいたきっかけは、問い合わせ以外の相手から「メールが届いた」という連絡だったと報じられています。
自分のサイトの問い合わせフォームでも、同じように外からの連絡で気づく前に、判定表で先に確認しておくほうが安心です。

例外:問い合わせへの即時返信を重視している場合は逆

取引先や見込み客からの問い合わせが多く、自動返信そのものを止めると困る場合もあります。
返信が来ないと、問い合わせた側が不安になり、電話で確認の連絡が増えることもあります。

その場合は、自動返信を止める前に、認証の仕組みを先に入れてください。
認証を入れたうえで、自動返信の文面から、入力してもらった内容をそのまま載せる部分だけを外せば、即時返信は残したまま被害を防げます。

文面は「内容を確認のうえ、改めてご連絡します」のような定型文に変えれば十分です。

やめた判断

以前は、自動返信の文面に、入力してもらった内容をそのまま載せる設定のままにしていました。
手間がかからず、問い合わせた人にも何を送ったかが伝わりやすいと思っていたからです。

今回のような事例を知り、その設定をやめました。
入力内容をそのまま載せる設定だと、悪意のある入力がそのまま自動返信に乗って、無関係な相手に届いてしまうと分かったためです。
今は、自動返信には定型文だけを置き、入力してもらった内容は載せない設定に変えています。

問い合わせた人に送った内容を伝える必要があるときは、自動返信ではなく、こちらから返信するときの本文に書くようにしています。

同じテーマの記事として「WordPressを安全に守るための超基本:4つの習慣で十分なセキュリティ入門」も置いています。

自分でやるのが不安なときは

「ここだけ直したい」を、自分でやるのが不安な方へ。

フォームの不具合やスマホでの崩れなど、小さな修正を1か所からお受けしています。

スマホで文字が小さい・一部の表示だけ崩れている・フォームが届かないなど、直したい場所が決まっている方に向いています。

「これって直せる?」の一言からで構いません。

内容を伺って、金額と期日を先にお伝えします。

相談とお見積りは無料です。

フォーム・表示の不具合修正

なにか引っかかっていることがあれば。

サイトまわりのことなら、だいたい答えられます。

問い合わせフォーム 自動返信を残すか止めるか比較表 | Mstudio