「WordPressの管理画面に見覚えのないIPからのアクセスが大量にある」「突然サイトが改ざんされてしまった」——こうしたご相談をよくいただきます。実はWordPressは世界中で非常に多く使われているCMSであるがゆえに、自動化された攻撃の標的になりやすい環境です。しかし、基本的な設定をしっかり行うだけで、不正ログインのリスクを大幅に下げることができます。
なぜWordPressは狙われやすいのか
WordPressは全世界のWebサイトのうち約40%以上で使われているといわれています。これほど普及しているということは、攻撃者にとっても「狙う価値のある共通の標的」になりやすいということです。
特に以下のような状態のサイトは攻撃を受けやすくなっています。
- デフォルトのログインURL(
/wp-admin/や/wp-login.php)をそのまま使っている - ユーザー名に「admin」を使っている
- パスワードが短い・推測しやすい
- WordPressやプラグインを長期間更新していない
これらは、少しの手間で改善できる項目ばかりです。
強いパスワードとユーザー名「admin」の回避
最も基本的な対策ですが、見落とされがちなのがこの2点です。
ユーザー名を「admin」にしない
WordPressをインストールするときにデフォルトで作られる「admin」というユーザー名は、攻撃者にとって「まず試すべきユーザー名」です。インストール時から別の名前を設定するか、既存の場合は新しい管理者ユーザーを作成して「admin」アカウントを削除してください。
パスワードは長く・複雑に
WordPressが提案する「強力なパスワード」を使うことをお勧めします。最低でも12文字以上で、英大文字・小文字・数字・記号を組み合わせたものにしてください。パスワードマネージャーを使うと管理が楽になります。
ログインURLを変更する
WordPressの標準ログインURL(/wp-admin/ や /wp-login.php)は誰でも知っているため、自動化された攻撃スクリプトが常に叩き続けています。このURLを別のアドレスに変更するだけで、不正ログイン試行の大部分を防ぐことができます。
プラグインを使うのが手軽です。代表的なものに WPS Hide Login があります。インストール後、設定画面から新しいログインURLを自由に設定できます。変更後はブックマークを必ず更新してください。
※ ログインURLを忘れると自分もアクセスできなくなります。メモをしっかり残しておきましょう。
二段階認証(2FA)を導入する
パスワードが万が一漏れてしまった場合でも、二段階認証があれば不正ログインを防げます。スマートフォンの認証アプリ(Google AuthenticatorやAuthyなど)と組み合わせる方式が一般的です。
おすすめプラグイン:Two Factor Authentication
設定方法はプラグインをインストール後、ユーザープロフィール画面で有効化するだけです。特に管理者アカウントには必ず設定しておくことをお勧めします。
ログイン試行回数を制限する
攻撃者は自動スクリプトを使って何千回もパスワードを試す「ブルートフォース攻撃」を行うことがあります。ログインの試行回数を一定回数に制限することで、この攻撃を効果的に防げます。
おすすめプラグイン:Limit Login Attempts Reloaded
- 何回ログイン失敗したらロックするかを設定できる
- ロックする時間を指定できる(例:5回失敗で15分間ロック)
- 不審なIPアドレスからのアクセスを記録・ブロックできる
設定後は、サイトへの不正アクセス状況がログで確認できるため、攻撃の実態を把握するのにも役立ちます。
不要なユーザーアカウントを整理する
複数人でサイトを管理している場合、担当者が変わったあとも古いアカウントが残っていることがあります。使われていないアカウントはセキュリティ上のリスクになります。
定期的に以下を確認するようにしてください。
- 現在も使っているアカウントだけが残っているか
- 権限レベルは適切か(管理者権限を持つユーザーを最小限にする)
- 退職・担当変更があった場合はすぐにアカウントを削除または権限を変更する
なお、ログインできない・パスワードを忘れてしまったといった場合は WordPressにログインできなくなった時の対処法 もあわせてご覧ください。
まとめ
WordPressの不正ログイン対策として、今すぐできる主な取り組みをまとめます。
| 対策 | 優先度 | 手軽さ |
|---|---|---|
| パスワードを強化する | 高 | 簡単 |
| ユーザー名「admin」を変更する | 高 | やや手間 |
| ログインURLを変更する | 高 | プラグインで対応 |
| 二段階認証を導入する | 高 | プラグインで対応 |
| ログイン試行回数を制限する | 中 | プラグインで対応 |
| 不要アカウントを削除する | 中 | 定期的に確認 |
どれか一つだけでも対策するだけで、何もしていない状態よりずっと安全になります。「自分のサイトは小さいから狙われない」というのは残念ながら誤解で、規模に関わらず自動攻撃の対象になります。
Web Gear では、WordPressのセキュリティ設定代行やサポートも承っています。設定が不安な場合はお気軽にご相談ください。