定期的なアップデートに加え、ワードプレスには2つの「低コストで高収量」のセキュリティ設定がある:バックグラウンドでのファイル編集を無効にするとバックステージログインアドレスを隠す.この2つの操作は、ハッカーが最もよく使う侵入経路(抜け穴を使ったコアファイルの改ざんや、ログインパスワードの乱暴な破り方など)を直接遮断することができ、セットアップも簡単なので、初心者でも簡単に完了することができる。このセクションでは、具体的な手順と原理について詳しく説明する。
I. なぜこの2つのセッティングなのか?
WordPressサイトをハッキングする最も一般的な手段は2つある:
- バックエンドのファイル編集による悪意のあるコードの埋め込みWordPressでは、デフォルトで管理者がテーマやプラグインのコードをバックグラウンドで直接編集できるようになっています(「外観 → テーマエディタ」「プラグイン → プラグインエディタ」)。ひとたびハッカーが抜け道を使って管理者権限を取得すれば、この機能を使ってコアファイルを変更したり、ウイルスやバックドアを埋め込んだり、コンテンツを改ざんしたりすることができる。
- ブルートフォース・ログインWordPressのデフォルトログインは
域名/wp-adminまたは域名/wp-login.php(ネットワーク全体で均一)、ハッカーはプログラムを使ってこのアドレスを一括スキャンし、一般的なユーザー名(例えばadmin)と弱いパスワードでログインし、一度成功したサイトをコントロールする。
セットアップ1:バックグラウンドでのファイル編集を無効にする(5分)
ファイル編集を無効にした後、バックエンドの "Theme Editor "と "Plugin Editor "の入り口は消え、ハッカー(または見当違いの管理者)がルートからコードを変更するのを防ぎます。
ステップ1:検索と編集 wp-config.php 書類
wp-config.php WordPressの中核となる設定ファイルで、データベース情報やその他の重要な設定が保存されており、変更はサーバーのファイル管理ツールから行う必要があります:
- サーバーのコントロールパネル(例えば、Baotaパネル)にログインし、あなたのウェブサイトのルートディレクトリを検索します(通常は)。
wwwroot/你的域名/)。 - ルート・ディレクトリで
wp-config.phpファイルを右クリックし、「編集」を選択します(FTPツールを使用している場合は、ローカルにダウンロードし、アップロードする前にメモ帳で編集することができます)。
ステップ2:無効化コードの追加
はい。 wp-config.php ファイルの中で、"/* OK, that's it, stop editing!楽しんで使ってください!*/その中のコード"/*"の行上記以下のコードを貼り付ける:
// 禁用主题和插件编辑器
define('DISALLOW_FILE_EDIT', true);
ステップ3:結果を保存して確認する
- ファイルを保存し、エディタを閉じる。
- WordPressのバックエンドに戻り、ページを更新した後:
- 外観 "メニューから "テーマ・エディター "オプションが消えた。
- プラグイン」メニューを開くと、「プラグイン・エディター」オプションが消えている。
III.セットアップ2:バックグラウンドのログインアドレスを隠す(プラグインを使えば簡単)
ログインアドレスを隠すことは、デフォルトのアドレスを削除することではなく、新しいカスタムログインポータルを追加することである(例えば 域名/my-loginをブロックする。 wp-admin ハッカーがログインポータルを見つけられないように、ログインページ(アクセスすると404エラーにバウンスする)。
推奨プラグイン:WPS Hide Login(無料、軽量)

- プラグインのインストールアドイン→アドインのインストール」で「WPS Hide Login」を検索し、「インストール」と「有効化」をクリックします。
- カスタムログインアドレスの設定有効化後、「設定→WPS非表示ログイン」ページに進み、「ログインURL」入力ボックスに、設定したいカスタムパスを記入する(以下のように、シンプルで覚えやすいものにすることをお勧めします)。
myadmin"login2023")。- 例
dashboard新しいログインアドレスは域名/dashboardリダイレクトURL」はデフォルトのままでよい。リダイレクトURL "はデフォルトのままにしておいてください(ハッカーは古いアドレスにアクセスすると404ページにリダイレクトされます)。
- 例
- 新しい住所を保存して記憶する変更内容を保存」をクリックすると、自動的に反映されます。新しいログインアドレスをすぐにメモしてください。(忘れてログインできなくなるのを防ぐため、メモ帳や携帯電話のメモに保存しておくことをお勧めします)。
隠された効果を検証する

- を新しいアドレス(例えば
域名/dashboard) ログインをテストし、バックエンドに正しくアクセスできることを確認する。 - デフォルトアドレスへのアクセス
域名/wp-adminまたは域名/wp-login.phpもし非表示になっていれば、404エラーが表示されるか、ホームページにジャンプするはずだ。
IV.重要な考慮事項(操作ミスの回避)
ファイル編集の無効化について:
- 通常の使用には影響なし(バックグラウンドのビジュアル編集がオフになるだけです。)通常のユーザーには影響ありません。
- コードを編集する必要がある場合は?テーマやプラグインのコードを後で修正する必要がある場合は、一時的に削除することができます。
wp-config.phpコードに追加された無効化コードを編集し、再度追加する。 - 初心者は手動でコードを変更するよう注意すること編集が無効になっていない場合でも、初心者がバックグラウンドでコードを変更することはお勧めできません(サイトがクラッシュする可能性があります)。
ログインアドレスの非表示について:
- 新住所をお忘れなく。これは最も一般的な問題です!カスタムログインアドレスを忘れてしまった場合は、サーバーファイル管理ツールで削除する必要があります。
wp-content/plugins/wps-hide-loginフォルダにログインします(プラグインを削除すると、デフォルトのログインアドレスが復元されます)。 - あまり頻繁に変えないことログインアドレスを頻繁に変更すると、記憶が混同される可能性があるので、長期間使用できるように設定しておくことをお勧めします。
- 強力なパスワードでより安全にアドレスを隠すことは、ハッカーがそうすることを難しくするだけであり、管理者パスワードが十分に複雑であることを確認する必要がある(11.2節参照)。
V. よくある問題解決
1.編集を無効にした後、元に戻したい場合は?
- 再編集
wp-config.phpファイルに追加されたdefine('DISALLOW_FILE_EDIT', true);保存されたコードは、バックエンドのエディターによって復元される。
2.ログインアドレスを隠した後、携帯電話やプラグインからログインできないのですが?
- モバイル管理プラグイン(WordPress公式アプリなど)の中には、デフォルトのログインアドレスに依存しているものもあるので、WPS Hide Login設定(通常、プラグイン設定の一番下にあります)の「Allow REST API access」にチェックを入れてください。
3.ハッカーは新しいログインアドレスを見つけることができますか?
- 避免在公开场合泄露登录地址(如不要在文章中提到
域名/dashboard)。 - カスタムパスは定期的に変更することができ(プラグインの設定ページで変更するだけ)、検知される確率をさらに下げることができる。
短い
ファイル編集の無効化とログインアドレスの非表示は、少額の費用で多くの効果があるセキュリティ対策です。通常の使用にはほとんど影響しませんが、ほとんどの初歩的なハッキング攻撃をブロックするのに効果的です。覚えておいてほしいのは、編集の無効化は wp-config.phpWPS Hide Loginプラグインを使用してアドレスを非表示にする場合は、操作後に必ず効果を確認し、きちんと記録してください。
この2つの設定は、定期的な更新と強固なパスワードと組み合わせることで、ウェブサイトの基本的なセーフティネットを構築することができる。