WordPressって何だっけ
世界中の40%以上のサイトが使っている、ブログ・サイト作成の定番ソフト。
記事を書くと、自動で見栄え良く表示してくれる仕組みです。
無料で、デザインも豊富で、解説情報も山ほどある。
ド素人がブログを始めるなら、まずこれ。
ただし、世界中で使われている=世界中から狙われているのも事実。
「導入した直後」から、知らないIPアドレスがログインを試みてきます。
対策をせずに置いておくと、本当に乗っ取られます。
この回が、シリーズで一番大事です。
1. 簡単インストールでサクッと入れる
サーバー管理パネルから「WordPress簡単インストール」を選びます。
入力するのはざっくりこれだけ。
| 項目 | 入れる内容 |
|---|---|
| インストール先ドメイン | 自分のドメイン |
| サイト名 | 後で変えられるので仮で |
| ユーザー名 | admin、root、自分の名前は禁止 |
| パスワード | パスワード管理ソフトで20文字以上を生成 |
| メールアドレス | 専用の管理者メール |
攻撃者は最初に admin でログインを試します。
admin / administrator / root / サイト名 / 自分の名前
は全部使ってはいけません。
意味のない英数字(例:k7m-x9q-22)にして、これも管理ソフトに保存。
インストール画面に「テーブル接頭辞 wp_」という項目があります。
これを wp_ 以外(例:blg_2x_)に変えるだけで、
自動攻撃の何割かを無効化できます。
「分からない」なら、Claude Codeに「ランダムな短いプレフィックスを5つ提案して」と頼めばOK。
2. 入った直後、最初の30分でやるべきこと
(a) WordPress本体・テーマ・プラグインを最新に
ダッシュボードの「更新」アイコンに数字が出ているはず。
全部「更新」を押す。古いまま放置が乗っ取りの原因No.1です。
(b) 不要なテーマ・プラグインを削除
デフォルトで「Hello Dolly」みたいな不要プラグインが入っていることがあります。
使わないテーマも、最新の公式テーマ1つを残して削除。
「無効化」ではなく削除です。中身が残っていると、そこから狙われます。
(c) サイトアドレスのチェック
「設定 → 一般」で、サイトアドレスが
https:// (鍵マーク)から始まっているかを確認。
http:// のままだと、後でURL置換が大変。
(d) 「サイトの説明」を空に
デフォルトの「Just another WordPress site」が残ったまま公開されているサイト、
本当に多いです。攻撃者からは「初期設定のまま放置中」と見られて、
かっこうの的。空欄か、ちゃんとした説明文に。
3. 「最低限これだけ」のセキュリティプラグイン
プラグインは入れすぎると重くなる&衝突するので、最初は2〜3個に絞ります。
| 役割 | 定番プラグイン例 | やってくれること |
|---|---|---|
| 総合セキュリティ | Wordfence Security / SiteGuard WP Plugin | 不正ログイン遮断、ファイル監視 |
| バックアップ | UpdraftPlus / BackWPup | 自動バックアップを外部ストレージに |
| スパム対策 | Akismet | コメント欄のスパム自動判定 |
国内大手サーバー会社が出している「SiteGuard WP Plugin」は、
日本語で分かりやすく、設定もほぼデフォルトで使えます。
「ログインURL変更」「画像認証」「管理ページアクセス制限」がワンクリックでON。
ド素人にはこれが一番おすすめ。
4. ログイン画面の守り(最重要)
(a) ログインURLを変える
WordPressのログインは標準で /wp-login.php や /wp-admin/。
ここに毎日、世界中から自動攻撃が来ます。
上のSiteGuardやWPS Hide Loginなどで、URLを自分しか知らない文字列に変更。
これだけで攻撃の9割が当たらなくなります。
(b) 2段階認証をON
Wordfenceや「Two Factor」というプラグインで、
ログイン時にスマホ認証アプリの数字を要求できます。
サーバーマイページに加えて、WordPressにも2段階認証を入れます。
(c) ログイン試行回数の制限
「Limit Login Attempts Reloaded」というプラグインで、
「5回間違えたらそのIPは1時間ロックアウト」を設定。
これで総当たり攻撃は実質無効化できます。
XML-RPCという昔の遠隔投稿の仕組みが、攻撃の踏み台に使われがちです。
自分でスマホアプリから投稿しないなら、SiteGuardやセキュリティプラグインから
無効化しておきます。
5. ファイルパーミッションと「使わない機能」
- ファイル編集機能を無効化:管理画面から直接PHPを編集できる機能はOFF。
wp-conに1行追加するだけ。fig.php
(Claude Codeに「定数DISALLOW_FILE_EDITをtrueに設定する手順を教えて」と頼めば書いてくれます) - 使わないプラグイン・テーマは削除(無効化のままでも脆弱性は残る)
- コメント欄を使わないなら閉じる(「設定 → ディスカッション」)
6. バックアップを設定する
サーバー側の自動バックアップは保険。それとは別に、WordPressからも取ります。
UpdraftPlusで、
- 1日1回、自動バックアップ
- 保存先は外部(Google Drive / Dropbox など。サーバー内には残さない)
- 14日分くらい保管
これで、何かあっても1日前の状態に巻き戻せます。
「乗っ取られた直後にバックアップした」という事故を避けるため、
保管期間は長め(最低7日)に。
7. 確認テスト
最後に、自分が引っ越してきた家の鍵がちゃんとかかっているかチェック。
- ログインURLは変更済みか
- ログインに2段階認証が要求されるか
- パスワード5回間違えるとロックされるか
- WordPress本体・テーマ・プラグインの自動更新がONか
- バックアップが1日1回外部に飛んでいるか
- サイトが
https://で開けるか - サイト下部に「Powered by WordPress」みたいな足跡が残っていないか(テーマで非表示に)
ここまで来ると、空っぽだけど鍵のかかった家ができました。
最終回はいよいよ家具入れ ── 記事をWordPressにアップロードして公開する
ところまでやります。

コメント