WP Rocket - WordPress Caching Plugin

【不正ログイン対策】WordPressのユーザーID、外部から見えていませんか?確認方法とユーザーIDを隠すためのセキュリティ対策を解説!

HanamiWEBオンラインスクールでは

●バーチャル自習室でのリアルタイム質問!

●チャットで質問し放題!

●24時間学び放題のEラーニング教材!

全部ついて 2,500円/月!

最近、WordPressサイトへの不正アクセスやマルウェア感染についてのご相談が増えています。

WordPress本体やプラグインの脆弱性を狙った攻撃だけでなく、ログイン画面に対してユーザーIDとパスワードを繰り返し試す「ブルートフォース攻撃」も珍しくありません。

そこで、WordPressを利用している方に一度確認していただきたいのが、
「自分のWordPressのユーザー情報が、外部から見える状態になっていないか?」
という点です。

実はWordPressでは、設定によってはログインしていない第三者からでも、REST APIなどを通じてユーザー情報を確認できる場合があります。

WordPressのユーザー情報が見える?

WordPressには「REST API」という仕組みがあります。

外部サービスとの連携やWordPress内部の機能などに利用される便利な仕組みですが、標準では次のようなURLからユーザー情報を取得できる場合があります。

https://ドメイン/wp-json/wp/v2/users

WordPress公式でも、GET /wp/v2/users はユーザー一覧を取得するためのREST APIとして用意されています。

環境によっては、ここへアクセスすると、

  • ユーザーの表示名
  • ユーザーのslug
  • 投稿者ページのURL

などが表示されます。

パスワードそのものが表示されるわけではありません。

しかし、ログインに使われるユーザー名や、それを推測できる情報が外部から取得できる状態になっていると、攻撃者にとってはログイン攻撃の材料になります。

まず自分のサイトを確認!

ブラウザのシークレットモードなど、WordPressにログインしていない状態で次のURLへアクセスしてみてください。

https://ドメイン/wp-json/wp/v2/users

たとえば、

https://sample.com/wp-json/wp/v2/users

です。

ここでユーザー情報が一覧表示された場合、第三者からも同じ情報を確認できる可能性があります。

さらにWordPressには「投稿者アーカイブ」という仕組みがあります。

たとえば、

https://sample.com/?author=1

のようなURLへアクセスすると、

https://sample.com/author/ユーザー名

のようなURLへ転送され、ユーザーを推測できるケースがあります。

WordPress公式ドキュメントでも、投稿者ページには user_nicename を利用したURLが存在する仕様になっています。

「ユーザーIDが分かる=不正ログインされる」ではない

ここは誤解しやすいところです。
ユーザー名が分かったからといって、それだけでWordPressにログインできるわけではありません。
ログインにはパスワードが必要です。

ただし、
ユーザー名+パスワード
の2つを当てなければならなかった状態から、

パスワードだけを当てればよい状態
に近づいてしまいます。

そのため、不要なユーザー情報の公開はできるだけ防いでおくことをおすすめします。

プラグインを使わずに対策する場合

WordPressでは、REST APIそのものを完全に無効化してしまう方法はおすすめできません。

REST APIはWordPress管理画面やプラグインなどでも利用されているため、すべて停止すると別の機能に影響が出る可能性があります。

WordPress公式でも、REST APIそのものを無効化するのではなく、必要に応じてアクセスを制限する方法が案内されています。

ユーザー情報だけを外部から取得できないようにする場合は、テーマの functions.php や独自プラグインなどを利用して、ユーザー関連REST APIへのアクセスを制限できます。

たとえば rest_endpoints フィルターを使って、

/wp/v2/users
/wp/v2/users/(?P<id>[\d]+)

などのユーザー関連エンドポイントを外部公開しないようにする方法があります。

ただし、テーマのfunctions.phpを直接編集すると、テーマ更新時に消えてしまったり、コードミスによってサイトが表示されなくなる可能性があります。

そのため、WordPressに詳しくない場合はセキュリティプラグインを利用する方法がおすすめです。

All-In-One Security(AIOS)の場合

「All-In-One Security(AIOS)」には、ユーザー列挙を防ぐ機能が用意されています。

WordPress管理画面から、

WP Security
→
ユーザーセキュリティ
→
ユーザー番号無効化

へ進みます。

ユーザー列挙を無効化をONにします。

設定後は必ず、WordPressからログアウトした状態で、

https://sample.com/wp-json/wp/v2/users

へアクセスしてみてください。

ユーザー一覧が表示されなくなっているか確認します。

また、

https://sample.com/?author=1
https://sample.com/?author=2

などについても確認しておくと安心です。

Wordfenceを使っている場合

WordPressのセキュリティプラグイン「Wordfence」を利用している場合も、ユーザー名の探索を防ぐための設定が用意されています。

WordPress管理画面から、

Wordfence
→ ファイアウォール
→ ブルートフォース保護の管理

へ進みます。

その中にある、追加オプションの箇所を確認してください。

/?author=N スキャン、oEmbed API、WordPress REST API および WordPress XML サイトマップによるユーザー名の発見を防ぐ

にチェックが入っていることを確認してください。デフォルトでチェックが入っていたので、現状ではWordfenceをインストールしたら、ユーザーIDは自動で保護される仕組みになっています。

/?author=1

といった投稿者番号を利用したユーザー探索や、

/wp-json/wp/v2/users

などを利用したユーザー情報の取得を防ぐ対策になります。

設定後に必ず確認しましょう

設定を有効にしたら、WordPressからログアウトするか、ブラウザのシークレットモードを開いて、

https://あなたのドメイン/wp-json/wp/v2/users

へアクセスしてみます。

設定前にユーザー情報が表示されていたサイトで、ユーザー情報が取得できなくなっているかを確認してください。

あわせて、

https://あなたのドメイン/?author=1
https://あなたのドメイン/?author=2

なども確認しておくと安心です。

Wordfenceならログイン攻撃対策も一緒に出来る

Wordfenceを利用する場合は、ユーザー名を隠すだけでなく、ログイン試行回数の制限も設定しておくことをおすすめします。

同じ

Wordfence
→ ファイアウォール
→ ブルートフォース保護の管理

の中で、

  • 何回ログインに失敗したらロックするか
  • 何回パスワードを忘れたらロックアウトするか
  • どれくらいの時間ユーザーをロックするか

などを設定できます。

ユーザー名を取得されないようにする対策と、実際のログイン試行を制限する対策を組み合わせることで、より安全性を高めることができます。

さらにWordfenceでは二段階認証(2FA)も利用できます。
強力なパスワード、ログイン試行制限、二段階認証を組み合わせることが重要です。

REST APIだけを塞げば安全ではない

ユーザーID対策だけでWordPressのセキュリティ対策が完了するわけではありません。

特に次の対策も重要です。

  • WordPress本体を最新版に保つ
  • プラグイン・テーマを最新版に保つ
  • 使用していないプラグインを削除する
  • 強力で使い回していないパスワードを利用する
  • ログイン試行回数を制限する
  • 二段階認証を設定する
  • 定期的にバックアップを取得する
  • 不審なファイル変更やログイン履歴を確認する

ユーザーIDを隠すのは「侵入を完全に防ぐ方法」ではなく、攻撃者に与える情報を減らすための対策のひとつです。

WordPress本体にも重大な脆弱性が報告

2026年9月には、WordPress本体に「CVE-2026-87902」という重大な脆弱性が公表されています。

影響を受けるのはWordPress 4.7.0から7.1.1までの各系列で、条件がそろった環境では、ログインしていない第三者からの攻撃によって任意のコード実行につながる可能性があります。

WordPress 7.1系では7.1.2で修正されており、それ以前の系列についても修正版が公開されています。

「自動更新にしているから大丈夫」と思わず、WordPress管理画面から現在のバージョンを一度確認しておくことをおすすめします。

最近、WordPressへの攻撃が増えている

WordPressへのログイン履歴を確認すると、「知らないIPアドレスから、自分のユーザー名で何度もログインを試されている」というケースがあります。

そのような履歴を見ると、「自分のパソコンからIDが漏れたのでは?」と心配になるかもしれません。

しかし、WordPressサイト自体からユーザー情報を取得され、その情報をもとに自動化されたBotがログインを試しているケースもあります。

まずは、「/wp-json/wp/v2/users」を確認してみてください。
思っていた以上に簡単に、自分のユーザー情報が外から確認できる状態になっているかもしれません。

WordPressのセキュリティは、「感染してから直す」のではなく「侵入されにくい状態を作っておく」ことが重要です。

今回ご紹介した確認は数分でできますので、WordPressを運営している方はぜひ一度チェックしてみてください。

WordPressの不正アクセス・マルウェア感染でお困りの方へ

WordPressは便利なCMSですが、利用者が多い分、不正ログインやマルウェア感染などの攻撃対象になることも少なくありません。

「突然サイトが表示されなくなった」
「見覚えのないページが大量に作られている」
「不審なログイン履歴がある」
「ウイルス・マルウェアに感染してしまった」

このようなトラブルが発生した場合は、早めの対応が重要です。

HanamiWEBでは、WordPressの不具合修正・マルウェア感染時の復旧対応・セキュリティ対策を行っています。

また、トラブルが起きてからの対応だけでなく、

  • WordPress本体・プラグインの更新
  • セキュリティチェック
  • 不具合発生時の対応
  • 日常的なサイト管理

などを含むWordPressサイトの保守サービスもご用意しています。

「ウイルスに感染したかもしれない」「急にサイトがおかしくなった」などの緊急時は、土日祝も対応しています。

WordPressの管理に不安がある方や、自社だけでセキュリティ管理を続けるのが難しい方も、お気軽にご相談ください。

HanamiWEB

この記事を書いた人

松浦 みさ

株式会社HanamiWEB / Web制作・SEO・AI検索対策サポート

東京都練馬区を中心に、中小企業向けのホームページ制作、SEO対策、AI検索時代を見据えたサイト設計をサポートしています。
WordPressを活用した実務ベースの改善提案や、集客導線を意識したコンテンツ設計が得意です。
サイト保守運用も代行しております。

土日祝も対応します!

ホームページのトラブルご相談ください!

・WordPresにログインが出来ない

・マルウェア感染?

・ホームページが突然表示されない!

・PHPのエラーが出ている

お困りの方向けに、土日祝も対応しています。

お急ぎの方は「03-6694-7024」まで、今すぐお電話ください。

新着記事

【不正ログイン対策】WordPressのユーザーID、外部から見えていませんか?確認方法とユーザーIDを隠すためのセキュリティ対策を解説!
【重要】WordPressの重大な脆弱性について|お使いのサイトは大丈夫ですか?
採用サイトリニューアルのタイミングと進め方|応募数を増やすための見直しポイント
リクルートサイト制作のポイント7選|求職者に選ばれる採用サイトの作り方
ja日本語