WordPressをインストール ─ 初期設定でやられないために

AI・ガジェット

WordPressって何だっけ

世界中の40%以上のサイトが使っている、ブログ・サイト作成の定番ソフト。
記事を書くと、自動で見栄え良く表示してくれる仕組みです。
無料で、デザインも豊富で、解説情報も山ほどある。
ド素人がブログを始めるなら、まずこれ。

ただし、世界中で使われている=世界中から狙われているのも事実。
「導入した直後」から、知らないIPアドレスがログインを試みてきます。
対策をせずに置いておくと、本当に乗っ取られます。
この回が、シリーズで一番大事です。

1. 簡単インストールでサクッと入れる

サーバー管理パネルから「WordPress簡単インストール」を選びます。
入力するのはざっくりこれだけ。

項目 入れる内容
インストール先ドメイン 自分のドメイン
サイト名 後で変えられるので仮で
ユーザー名 admin、root、自分の名前は禁止
パスワード パスワード管理ソフトで20文字以上を生成
メールアドレス 専用の管理者メール
🔒 ユーザー名「admin」は絶対NG

攻撃者は最初に admin でログインを試します。
admin / administrator / root / サイト名 / 自分の名前
は全部使ってはいけません。
意味のない英数字(例:k7m-x9q-22)にして、これも管理ソフトに保存。

🔒 「データベース接頭辞(プレフィックス)」を変える

インストール画面に「テーブル接頭辞 wp_」という項目があります。
これを wp_ 以外(例:blg_2x_)に変えるだけで、
自動攻撃の何割かを無効化できます。
「分からない」なら、Claude Codeに「ランダムな短いプレフィックスを5つ提案して」と頼めばOK。

2. 入った直後、最初の30分でやるべきこと

(a) WordPress本体・テーマ・プラグインを最新に

ダッシュボードの「更新」アイコンに数字が出ているはず。
全部「更新」を押す。古いまま放置が乗っ取りの原因No.1です。

(b) 不要なテーマ・プラグインを削除

デフォルトで「Hello Dolly」みたいな不要プラグインが入っていることがあります。
使わないテーマも、最新の公式テーマ1つを残して削除。
「無効化」ではなく削除です。中身が残っていると、そこから狙われます。

(c) サイトアドレスのチェック

「設定 → 一般」で、サイトアドレスが
https:// (鍵マーク)から始まっているかを確認。
http:// のままだと、後でURL置換が大変。

(d) 「サイトの説明」を空に

デフォルトの「Just another WordPress site」が残ったまま公開されているサイト、
本当に多いです。攻撃者からは「初期設定のまま放置中」と見られて、
かっこうの的。空欄か、ちゃんとした説明文に。

3. 「最低限これだけ」のセキュリティプラグイン

プラグインは入れすぎると重くなる&衝突するので、最初は2〜3個に絞ります。

役割 定番プラグイン例 やってくれること
総合セキュリティ Wordfence Security / SiteGuard WP Plugin 不正ログイン遮断、ファイル監視
バックアップ UpdraftPlus / BackWPup 自動バックアップを外部ストレージに
スパム対策 Akismet コメント欄のスパム自動判定
💡 国内サーバー+SiteGuardは相性◎

国内大手サーバー会社が出している「SiteGuard WP Plugin」は、
日本語で分かりやすく、設定もほぼデフォルトで使えます。
「ログインURL変更」「画像認証」「管理ページアクセス制限」がワンクリックでON。
ド素人にはこれが一番おすすめ。

4. ログイン画面の守り(最重要)

(a) ログインURLを変える

WordPressのログインは標準で /wp-login.php や /wp-admin/。
ここに毎日、世界中から自動攻撃が来ます。
上のSiteGuardやWPS Hide Loginなどで、URLを自分しか知らない文字列に変更。
これだけで攻撃の9割が当たらなくなります。

(b) 2段階認証をON

Wordfenceや「Two Factor」というプラグインで、
ログイン時にスマホ認証アプリの数字を要求できます。
サーバーマイページに加えて、WordPressにも2段階認証を入れます。

(c) ログイン試行回数の制限

「Limit Login Attempts Reloaded」というプラグインで、
「5回間違えたらそのIPは1時間ロックアウト」を設定。
これで総当たり攻撃は実質無効化できます。

🔒 「XML-RPC」を無効化

XML-RPCという昔の遠隔投稿の仕組みが、攻撃の踏み台に使われがちです。
自分でスマホアプリから投稿しないなら、SiteGuardやセキュリティプラグインから
無効化しておきます。

5. ファイルパーミッションと「使わない機能」

  • ファイル編集機能を無効化:管理画面から直接PHPを編集できる機能はOFF。
    wp-config.php に1行追加するだけ。
    (Claude Codeに「定数 DISALLOW_FILE_EDIT を true に設定する手順を教えて」と頼めば書いてくれます)
  • 使わないプラグイン・テーマは削除(無効化のままでも脆弱性は残る)
  • コメント欄を使わないなら閉じる(「設定 → ディスカッション」)

6. バックアップを設定する

サーバー側の自動バックアップは保険。それとは別に、WordPressからも取ります。
UpdraftPlusで、

  1. 1日1回、自動バックアップ
  2. 保存先は外部(Google Drive / Dropbox など。サーバー内には残さない)
  3. 14日分くらい保管

これで、何かあっても1日前の状態に巻き戻せます。
「乗っ取られた直後にバックアップした」という事故を避けるため、
保管期間は長め(最低7日)に。

7. 確認テスト

最後に、自分が引っ越してきた家の鍵がちゃんとかかっているかチェック。

  • ログインURLは変更済みか
  • ログインに2段階認証が要求されるか
  • パスワード5回間違えるとロックされるか
  • WordPress本体・テーマ・プラグインの自動更新がONか
  • バックアップが1日1回外部に飛んでいるか
  • サイトが https:// で開けるか
  • サイト下部に「Powered by WordPress」みたいな足跡が残っていないか(テーマで非表示に)

ここまで来ると、空っぽだけど鍵のかかった家ができました。
最終回はいよいよ家具入れ ── 記事をWordPressにアップロードして公開する
ところまでやります。

コメント