ある朝、いつものようにWordPressの管理画面を開こうとしたら、404エラーが表示されました。ブログ自体は普通に表示されている。記事も無事。でも、管理画面にだけ入れない。
先に結論を書いておきます。セキュリティプラグインは正常に動いていて、犯人は自分でした。しかも2回。この記事は、同じ状況で焦っている人が5分で管理画面に戻るための手順と、私がやらかした3つのミスの記録です。
1. 何が起きたか:wp-adminが404になる仕組み
このブログにはセキュリティプラグイン「CloudSecure WP Security」を入れています。このプラグインには、ログインページのURLを標準の wp-login.php から別の秘密のURLに変更する機能があります。
WordPressの標準ログインURLは、世界中の攻撃botが真っ先に狙う場所です。だからURLそのものを変えてしまい、標準URLへのアクセスは404ページへ門前払いする。つまり私が見た404は「異常」ではなく、プラグインが設計通りに仕事をしている画面でした。

ここで大事な安心材料をひとつ。この404が出ても、サイト本体・記事・画像・データベースはすべて無事です。家は無事で、鍵が見当たらないだけの状態です。
2. 復旧手順:Xserverのファイルマネージャで開錠する
秘密のログインURLが分からなくなった場合でも、サーバー側からプラグインを一時停止すれば、標準のログインURLが復活します。エックスサーバーでの手順です。
- Xserverアカウントにログインし、「サーバー管理」からサーバーパネルへ
- 右上の「ファイルマネージャ」を開く
- ドメイン名 → public_html → wp-content → plugins とフォルダを辿る
- cloudsecure-wp-security フォルダを選択し、「名前変更」で cloudsecure-wp-security_off に変更(削除はしないこと)
- これでプラグインが無効になり、https://ドメイン名/wp-login.php からログインできるようになります

ログインできたら、フォルダ名を元に戻し、WordPressの「プラグイン」画面から再有効化します。ここまでやって復旧完了です。
パスワードが分からない場合は、ログイン画面の「パスワードをお忘れですか?」から登録メールアドレス宛にリセットメールを送れます。
3. やらかし①:そもそもの原因は「入口の直打ち」だった
復旧してから気づきました。ブラウザに保存していたログインURLのブックマークは、正しく生きていたのです。
では、なぜ404を見たのか。ログイン状態が切れていた朝、私はブックマークを使わず、アドレスバーに wp-admin と直打ちしてアクセスしていました。標準URLは門前払いされる設定なのだから、404が出るのは当たり前。プラグインは何も悪くない。ブックマークを使わなかった自分が犯人でした。
教訓その1。ログインURLを変更する運用では、管理画面への入口はブックマークだけに統一すること。直打ちと履歴補完は事故のもとです。
4. やらかし②:復旧作業に潜んでいた押し間違い
これで一件落着、のはずでした。ところが復旧作業の中に、次の事件の種が仕込まれていました。
プラグインを再有効化するとき、私は「有効化」ではなく、すぐ隣にある「自動更新を有効化」をクリックしていたのです。WordPressのプラグイン一覧では、この2つのリンクが並んでいます。画面上は何かが有効になったように見える。でも実際は、プラグイン本体は無効のまま。
その状態で2日間、気づかずに運用していました。セキュリティプラグインが止まったままのブログを、です。
教訓その2。復旧したら「直った」で終わらせず、プラグイン一覧で状態を確認して締めること。有効なプラグインには「無効化」というリンクが表示されます(紛らわしいですが、「無効化」と見えていれば今は有効、ということです)。
5. やらかし③:2日後、ブックマークからも404
2日後、今度はブックマークからアクセスしても404になりました。正しい入口を使ったのに入れない。前回と違い、これは本当に閉め出されています。
再びファイルマネージャから開錠してログインし、原因を調べました。プラグインを再有効化した後、「ログインURL変更」の設定画面にはURLが表示されているのに、実際にはそのURLが機能していない、という宙吊り状態になっていたのです。
直し方は拍子抜けするほど簡単でした。設定画面でログインURLを設定し直して、「変更を保存」を押す。これだけです。無効化と再有効化を経た後、保存を一度も押していなかったため、URLの割り当てが再構築されていなかった、というのが真相のようです。

教訓その3。設定画面は「開いて確認」ではなく「保存を押して締める」こと。表示されている値と、実際に動いている設定は、別物のことがあります。
6. まとめ:3つの教訓と、再発防止の三重ロック
2回の閉め出しから得た教訓です。
- 入口はブックマークだけ。直打ちと履歴補完を信用しない
- 復旧後はプラグイン一覧で状態を確認して締める
- 設定変更は保存ボタンまで押して完了。開いて眺めただけでは何も変わらない
そして再発防止として、三重のロックをかけました。正しいログインURLをブックマークに登録し直す。そのURLでログインし直して、ブラウザのパスワードマネージャーにURLごと保存する(こうすると、最悪ブックマークを失ってもパスワードマネージャーに正解のURLが残ります)。そして、アドレスバーの履歴から間違った入口の候補を削除する。
最後にもう一度書いておきます。CloudSecure WP Securityは悪くありません。むしろ2回とも、設計通りに不正な入口を塞ぎ続けていました。塞がれた側に回ってしまったのは、全部自分の操作ミスです。セキュリティ設定は「入れて終わり」ではなく、運用の習慣とセットで初めて機能する。閉め出された2回分、それが身に沁みました。

コメント