WordPressに2回閉め出された話。犯人は2回とも自分だった【CloudSecure WP Security】

ブログ運営
記事内に広告が含まれています。

ある朝、いつものようにWordPressの管理画面を開こうとしたら、404エラーが表示されました。ブログ自体は普通に表示されている。記事も無事。でも、管理画面にだけ入れない。

先に結論を書いておきます。セキュリティプラグインは正常に動いていて、犯人は自分でした。しかも2回。この記事は、同じ状況で焦っている人が5分で管理画面に戻るための手順と、私がやらかした3つのミスの記録です。

1. 何が起きたか:wp-adminが404になる仕組み

このブログにはセキュリティプラグイン「CloudSecure WP Security」を入れています。このプラグインには、ログインページのURLを標準の wp-login.php から別の秘密のURLに変更する機能があります。

WordPressの標準ログインURLは、世界中の攻撃botが真っ先に狙う場所です。だからURLそのものを変えてしまい、標準URLへのアクセスは404ページへ門前払いする。つまり私が見た404は「異常」ではなく、プラグインが設計通りに仕事をしている画面でした。

wp-adminにアクセスすると表示される404画面

ここで大事な安心材料をひとつ。この404が出ても、サイト本体・記事・画像・データベースはすべて無事です。家は無事で、鍵が見当たらないだけの状態です。

2. 復旧手順:Xserverのファイルマネージャで開錠する

秘密のログインURLが分からなくなった場合でも、サーバー側からプラグインを一時停止すれば、標準のログインURLが復活します。エックスサーバーでの手順です。

  1. Xserverアカウントにログインし、「サーバー管理」からサーバーパネルへ
  2. 右上の「ファイルマネージャ」を開く
  3. ドメイン名 → public_html → wp-content → plugins とフォルダを辿る
  4. cloudsecure-wp-security フォルダを選択し、「名前変更」で cloudsecure-wp-security_off に変更(削除はしないこと)
  5. これでプラグインが無効になり、https://ドメイン名/wp-login.php からログインできるようになります
ファイルマネージャでpluginsフォルダを開いた画面

ログインできたら、フォルダ名を元に戻し、WordPressの「プラグイン」画面から再有効化します。ここまでやって復旧完了です。

パスワードが分からない場合は、ログイン画面の「パスワードをお忘れですか?」から登録メールアドレス宛にリセットメールを送れます。

3. やらかし①:そもそもの原因は「入口の直打ち」だった

復旧してから気づきました。ブラウザに保存していたログインURLのブックマークは、正しく生きていたのです。

では、なぜ404を見たのか。ログイン状態が切れていた朝、私はブックマークを使わず、アドレスバーに wp-admin と直打ちしてアクセスしていました。標準URLは門前払いされる設定なのだから、404が出るのは当たり前。プラグインは何も悪くない。ブックマークを使わなかった自分が犯人でした。

教訓その1。ログインURLを変更する運用では、管理画面への入口はブックマークだけに統一すること。直打ちと履歴補完は事故のもとです。

4. やらかし②:復旧作業に潜んでいた押し間違い

これで一件落着、のはずでした。ところが復旧作業の中に、次の事件の種が仕込まれていました。

プラグインを再有効化するとき、私は「有効化」ではなく、すぐ隣にある「自動更新を有効化」をクリックしていたのです。WordPressのプラグイン一覧では、この2つのリンクが並んでいます。画面上は何かが有効になったように見える。でも実際は、プラグイン本体は無効のまま。

その状態で2日間、気づかずに運用していました。セキュリティプラグインが止まったままのブログを、です。

教訓その2。復旧したら「直った」で終わらせず、プラグイン一覧で状態を確認して締めること。有効なプラグインには「無効化」というリンクが表示されます(紛らわしいですが、「無効化」と見えていれば今は有効、ということです)。

5. やらかし③:2日後、ブックマークからも404

2日後、今度はブックマークからアクセスしても404になりました。正しい入口を使ったのに入れない。前回と違い、これは本当に閉め出されています。

再びファイルマネージャから開錠してログインし、原因を調べました。プラグインを再有効化した後、「ログインURL変更」の設定画面にはURLが表示されているのに、実際にはそのURLが機能していない、という宙吊り状態になっていたのです。

直し方は拍子抜けするほど簡単でした。設定画面でログインURLを設定し直して、「変更を保存」を押す。これだけです。無効化と再有効化を経た後、保存を一度も押していなかったため、URLの割り当てが再構築されていなかった、というのが真相のようです。

CloudSecureのログインURL変更設定画面

教訓その3。設定画面は「開いて確認」ではなく「保存を押して締める」こと。表示されている値と、実際に動いている設定は、別物のことがあります。

6. まとめ:3つの教訓と、再発防止の三重ロック

2回の閉め出しから得た教訓です。

  • 入口はブックマークだけ。直打ちと履歴補完を信用しない
  • 復旧後はプラグイン一覧で状態を確認して締める
  • 設定変更は保存ボタンまで押して完了。開いて眺めただけでは何も変わらない

そして再発防止として、三重のロックをかけました。正しいログインURLをブックマークに登録し直す。そのURLでログインし直して、ブラウザのパスワードマネージャーにURLごと保存する(こうすると、最悪ブックマークを失ってもパスワードマネージャーに正解のURLが残ります)。そして、アドレスバーの履歴から間違った入口の候補を削除する。

最後にもう一度書いておきます。CloudSecure WP Securityは悪くありません。むしろ2回とも、設計通りに不正な入口を塞ぎ続けていました。塞がれた側に回ってしまったのは、全部自分の操作ミスです。セキュリティ設定は「入れて終わり」ではなく、運用の習慣とセットで初めて機能する。閉め出された2回分、それが身に沁みました。

コメント

タイトルとURLをコピーしました