要約:WordPressログインURLを変更する方法
WordPressログインURLを変更するには2つの方法があり、それぞれ異なる問題を解決します。それぞれが実際に行うことは次のとおりです。
- なぜ重要か – すべてのスキャナーはすでにwp-adminとwp-login.phpを知っているため、ログインフォームはボットが最初に試すドアです。
- プラグインなし – wp-login.phpをコピーし、名前を変更してから、3つのフィルターフックを使用してWordPressを新しいファイルに向けます。
- コードをプラグインファイルに保持する – 親テーマに追加されたフィルターフックは、次のテーマアップデートで削除されます。
- SeedProdを使用 – ブランド化されたログインページを作成し、wp-login.phpをそこに送信します。デザインには適していますが、セキュリティ制御ではありません。
- 新しいURLは保護ではありません – ログイン試行回数制限と二要素認証と組み合わせてください。
任意のWordPressサイトの末尾にwp-adminを追加すると、ログインフォームにアクセスできます。ウェブをスキャンするすべてのボットがそれを知っているため、ログインページは最初に試されるドアになります。
WordPressログインURLを変更すると、その簡単なターゲットがなくなります。両方の方法と、人々が想定していることを行う方法を示します。
WordPressログインURLを変更する理由
デフォルトのアドレスは公開されている知識であるためです。誰でも「wp-admin」または「wp-login.php」をドメインに追加することでデフォルトのログインページを見つけることができます。
これにより、ログインフォームはインターネット上で最も攻撃されやすいものになります。自動スキャナーはサイトのリストを巡回し、同じ2つのパスにアクセスして推測を開始します。
フォームを別の場所に移動すると、スキャナーは期待されるアドレスで何も見つけられなくなります。これは、私がサイトにユーザーが複数いる場合に最初に設定することの1つであり、他の基本的な設定と並行して行われます。
私は15年以上WordPressに取り組んでいますが、これは人々が最もよく半分しか正しく理解していない変更です。URLを移動し、完了したと思い込み、実際には攻撃を防ぐ部分をスキップしてしまいます。
- WordPressログインURLを変更する理由
- どの方法を使用すべきか?
- プラグインなしでWordPressのログインURLを変更するにはどうすればよいですか?
- SeedProdでカスタムWordPressログインページを作成する方法
- カスタムログインURLが機能しなくなった場合はどうすればよいですか?
- WordPressのログインページをさらに保護するにはどうすればよいですか?
- WordPressログインURL FAQ
どの方法を使用すべきか?
ログインフォームを非表示にしたいのか、再デザインしたいのかによります。それらは同じ作業のように聞こえますが、そうではありません。
| あなたが望むこと | これを使用する | なぜ |
|---|---|---|
| wp-login.phpからログインフォームが削除された | 手動の方法 | デフォルトのファイルがログインフォームを提供することを停止する唯一のオプションです |
| クライアントまたはメンバー向けのブランド化されたログインページ | SeedProd | コードなしのデザインされたページ。wp-login.phpへのアクセスはそこにリダイレクトされます |
| パスワード推測からの実際の保護 | ログイン制限と二要素認証 | 異なるアドレスはスキャナーを遅くします。誰かが認証情報を推測するのを止めるわけではありません |
セキュリティのためにここに来た場合は、以下の手動の方法から始めて、次にログイン制限と二要素認証を追加してください。デフォルトのWordPressログイン画面があなたのブランドと全く似ていないためにここに来た場合は、SeedProdの方法にスキップしてください。
プラグインなしでWordPressのログインURLを変更するにはどうすればよいですか?
wp-login.phpをコピーし、名前を変更し、WordPressに新しいファイルを使用するように指示します。これはより高度なルートなので、ファイルマネージャーと少量のPHPに慣れている場合のみ実行してください。
何かを触る前にサイトをバックアップしてください。このWordPressのバックアップガイド、またはホスト独自のバックアップツールを使用できます。ここではBluehostを使用しています。これにはコアファイルを編集するためのファイルマネージャーが含まれています。
プレーンテキストエディタも必要になります。VS Codeを使用していますが、Notepad++でも同様に機能します。
ステップ1. wp-login.phpファイルをダウンロードする
wp-login.phpファイルにはログインページを構築するコードが含まれているため、変更する必要があるのはこのファイルです。
ホストのファイルマネージャーを開き、「public_html」というフォルダを見つけます。Bluehostでは、サイトを開き、設定タブをクリックし、次にファイルマネージャーボタンをクリックします。

ファイルマネージャーの左側のサイドバーで、public_htmlフォルダをクリックします。wp-login.phpを見つけて、コンピューターにダウンロードします。

ステップ2.古いログインURLを見つけて置き換える
テキストエディタでwp-login.phpを開きます。「wp-login」のすべてのインスタンスを検索し、新しいログインスラッグに置き換えます。
私の場合は「wp-new-signin」ですが、サイト固有で覚えられるユニークなものを選択してください。「login」や「admin」のような明白な推測は避けてください。

ファイルを保存し、直前に使用したスラッグに合わせて名前を変更します。私の場合はwp-new-signin.phpです。

ステップ3.新しいログインファイルをアップロードする
ファイルマネージャーに戻り、新しいファイルをアップロードし、前のステップで名前を変更したファイルを選択します。

ステップ 4. フィルターフックを使用して新しいログイン URL を登録する
WordPressは古いアドレスへのリンクを生成し続けるため、login_urlフィルターフックで新しいアドレスについて通知する必要があります。
ログアウトURLとパスワード紛失URLのフックも追加してください。これらがないと、WordPressはログアウト時やパスワードリセット時にユーザーをwp-login.phpに送り返してしまうため、全体の目的が台無しになります。
このコードはサイト固有のプラグインに記述してください: /wp-content/plugins/ 内に、例えば my-login-config.php のようなプラグインヘッダーコメント付きのファイルを作成し、以下のコードを貼り付けて、プラグインリストで有効化してください。プラグインファイルはWordPressやテーマのアップデートでも保持されます。子テーマの functions.php でも機能しますが、親テーマのものは絶対に機能しません。
/*
* Change the WP login file URL using the "login_url" filter hook
* https://developer.wordpress.org/reference/hooks/login_url/
*/
add_filter( 'login_url', 'custom_login_url', PHP_INT_MAX );
function custom_login_url( $login_url ) {
$login_url = site_url( 'wp-new-signin.php', 'login' );
return $login_url;
}
/*
* Also send logout and lost password back to the new login URL
*/
add_filter( 'logout_url', 'custom_logout_url', PHP_INT_MAX );
function custom_logout_url( $logout_url ) {
return site_url( 'wp-new-signin.php', 'login' ) . '?action=logout&_wpnonce=' . wp_create_nonce( 'log-out' );
}
add_filter( 'lostpassword_url', 'custom_lostpassword_url', PHP_INT_MAX );
function custom_lostpassword_url( $lostpassword_url ) {
return site_url( 'wp-new-signin.php', 'login' ) . '?action=lostpassword';
}
ファイルを保存してプラグインを有効化します。
ステップ5.新しいログインURLをテストする
他の設定を変更する前に、新しいアドレスをテストしてください。ブラウザにドメインを入力し、末尾に新しいログインスラッグを追加します。
したがって、完全なURLは次のようになります:startupyourwpsite.com/wp-new-signin.php

ログインフォームが表示されれば、機能しています。続行する前に、ログイン、ログアウト、パスワードリセットを実行してください。これらは人々が最も壊しやすいパスだからです。
ステップ6. 元のwp-login.phpはそのままにしておく
ほとんどのガイドでは、この時点でwp-login.phpを削除するように指示されています。しないでください。WordPressはコアの一部としてこのファイルを配布しているため、次のコアアップデートで元に戻されます。
そのため、ファイルが削除されたと数週間信じていても、アップデートで元に戻され、誰もあなたに通知しません。それは、ファイルが存在することを知っているよりも悪いことです。
この方法には、誰も言及しない2番目の問題があります。リネームしたwp-login.phpのコピーは、ダウンロードしたバージョンでフリーズしているため、コアがそのファイルに提供する修正を受け取らなくなります。
これを覚えておいてください: WordPressのコアアップデートごとに、カスタムログインページが引き続きロードされることを確認し、リネームしたファイルと新しいwp-login.phpを比較してください。この方法は安全を保つためにそのチェックを必要とします。これがプラグインなしで行う本当のコストです。
したがって、新しいURLは1つのレイヤーとして扱い、最終地点ではありません。 さらに下にある追加の手順が、誰かが推測して侵入するのを実際に防ぐものです。
SeedProdでカスタムWordPressログインページを作成する方法
SeedProdのログインページモードを使用して、選択したURLでログインページをデザインし、wp-login.phpへのアクセスをそこにリダイレクトします。コードは不要です。
SeedProdは、100万人以上のサイトオーナーが使用するWordPress用のドラッグ&ドロップウェブサイトビルダーです。そのログインページモードは、プレーンな灰色のWordPressログイン画面を、ブランドに合ったものに置き換えます。

ブランド化されたログインページには最適なツールですが、ボットからログインフォームを隠すことが目的の場合は、間違ったツールです。
信頼する前に知っておくべきこと: SeedProd Pro 6.20.9でこのリダイレクトがどのように機能するかを読みました。フォームデータを含まないリクエストにのみ実行され、ログイン試行はフォームデータであるため、資格情報を直接wp-login.phpに投稿するボットはリダイレクトされません。これは、これらのリクエストをブロックするとログインできなくなるため、意図した動作です。
SeedProd自身のドキュメントでも、より丁寧な言葉で同じことが述べられています。リダイレクトはほとんどのアクセスをカバーし、デフォルトのページはパスワードリセット、ログインエラー、ログアウト、登録を処理します。したがって、デザインにはSeedProdを使用し、セキュリティには手動の方法またはログイン制限ツールを使用してください。設定方法は次のとおりです。
ステップ1. SeedProdのインストールと有効化
ログインページモードは有料機能のため、SeedProd Basic以上が必要です。 こちらからコピーを入手し、サイトにインストールして有効化してください。まだ行ったことがない場合は、WordPressプラグインのインストール方法をご覧ください。
初回実行時にSeedProdからライセンスキーが求められます。SeedProdアカウントのダウンロードセクションで見つけることができます。貼り付けて ライセンスキーを有効化 をクリックしてください。

ステップ2.ログインページの設定
SeedProdダッシュボードに移動すると、クリックでオン/オフを切り替えられる4つのページモードが表示されます。
- Coming Soonモード
- メンテナンスモード
- ログインページ
- 404ページ

開始するには ログインページを設定 をクリックしてください。

SeedProdは、何百ものデザインを検索する必要がないように、テンプレートライブラリをログインページテンプレートに絞り込みます。いずれかにカーソルを合わせてチェックマークをクリックして選択してください。

ポップアップでページ名とURLが求められます。「ログイン」から推測できないような、カスタムアドレスを設定してください。

テンプレートをビジュアルエディターで開くには、 ページを保存して編集を開始 をクリックしてください。
ステップ3. ログインページをカスタマイズする
ブロックは左側に、ライブページは右側に配置されます。ブロックをページにドラッグすると、変更がすぐに表示されます。

いずれかの要素をクリックすると設定が開きます。見出しの下にテキストブロックを追加すると、ログイン手順を記載するのに適しており、クライアントが気づくようなちょっとした配慮になります。

左下にある歯車アイコンの グローバル設定 パネルは、ブロックごとではなく、フォント、色、背景を一括で変更します。

背景タブで背景画像を切り替え、色タブでリンク、テキスト、ボタン、見出しの色を設定します。

満足したら、右上にある 保存 をクリックしてください。
ステップ4. ログインページを公開する
保存ボタンの隣にあるドロップダウンを開き、 公開 をクリックしてください。

ステップ5. ログインページモードをオンにする
SeedProdダッシュボードに戻り、ログインページモードを見つけて、非アクティブから アクティブ にトグルを切り替えます。カスタムページは、選択したURLで公開されました。

デフォルトログインページをリダイレクトする という別の設定があります。これをオンにすると、wp-login.php を入力したユーザーは、グレーのデフォルトではなく、あなたのページにリダイレクトされます。

ログイン画面はサイトのように見え、ファイルマネージャーを開く必要はありませんでした。リダイレクトが何をカバーしていて、何をカバーしていないかを覚えておいてください。
カスタムログインURLが機能しなくなった場合はどうすればよいですか?
これを壊す3つの原因がありますが、すべて回復可能です。それぞれの修正方法を説明します。
カスタムログインURLを忘れました
サイト固有のプラグインファイル、または子テーマのfunctions.phpを開き、custom_login_url関数を探してください。URLはsite_url()の呼び出しの中にあります。
完全にロックアウトされましたか?FTPで接続し、ファイルを見つけて、そこで読み込んでください。最終手段として、/wp-content/plugins/フォルダの名前をplugins-disabledに変更すると、すべてが無効化され、デフォルトのwp-login.phpアドレスが復元されます。
URLを変更した後に404エラーが発生する
404エラーは次のいずれかを意味します。コード内のファイル名がアップロードしたファイルと一致しないか、パーマリンクを更新する必要があります。
設定 » パーマリンクに移動し、何も編集せずに変更を保存をクリックします。次に、プラグインファイル内のファイル名を、アップロードしたファイルと文字単位で照合してください。
リダイレクトループに陥る
ループはほぼ常にプラグインの競合を意味します。FTPで接続し、wp-content/に移動して、pluginsフォルダをplugins-disabledに名前変更して、すべてを一度に無効にします。
デフォルトのアドレスでログインし、フォルダの名前を元に戻してから、ループが再発するまでプラグインを1つずつ再度有効にします。最後に有効にしたものが原因です。
WordPressのログインページをさらに保護するにはどうすればよいですか?
URLを変更しても認証情報の推測を防ぐレイヤーを追加することで、元の場所に戻ってしまいます。スキャナーが新しいアドレスを見つけると、元の状態に戻ってしまいます。
これら4つは、URLの変更単体よりも価値があります。
- ログイン試行回数を制限します。 WordPressはデフォルトで無制限の推測を許可します。リミッターは、フォームがどの Ссылки にあっても、数回の試行後に攻撃を遮断します。このリストから1つだけ行う場合は、これを行ってください。
- 2要素認証をオンにします。パスワードを持っていても、ログインできません。いくつかのWordPressセキュリティプラグインには、これが無料で含まれています。
- 強力でユニークなパスワードを使用します。推測しやすいパスワードでは、カスタムURLは何の意味もありません。パスワードマネージャーに生成させましょう。
- WordPressとプラグインを最新の状態に保ちます。セキュリティ修正はアップデートに含まれているため、古いコードを実行すると既知の脆弱性が開いたままになります。これは、このリストの他のすべてを無効にします。
より広い視野については、ハッカーからWordPressウェブサイトを保護する11の方法のガイドをご覧ください。
WordPressログインURL FAQ
WordPressのログインURLを変更すると、ブルートフォース攻撃を実際に停止できますか?
いいえ、軽減します。URLを移動すると、標準パスをスキャンしているスキャナーからログインフォームが隠され、ログのノイズが大幅に削減されます。しかし、新しいアドレスを見つけた人はパスワードを推測し続けることができ、一部の方法ではwp-login.phpが引き続きリクエストに応答します。URLの変更と、ログイン試行回数制限および二要素認証を組み合わせてください。
wp-adminとwp-login.phpの違いは何ですか?
wp-login.phpはログインフォームを作成するファイルです。/wp-adminはダッシュボードです。ログインせずに/wp-adminにアクセスすると、WordPressはwp-login.phpにリダイレクトし、その後ダッシュボードに戻ります。そのため、両方のアドレスがログインページのように見え、ログインURLを変更するとwp-login.phpの動作が変わるのです。
ログインURLの変更はサイトのSEOに影響しますか?
いいえ。ログインページはインデックスされず、ランキング価値も持たないため、移動しても検索に変化はありません。注意すべき点は、カスタムスラッグが実際のページや投稿のURLと衝突することです。コンテンツに使用する可能性のない単語を選べば、それに当たることはありません。
WordPress.comでログインURLを変更できますか?
無料プランまたは低価格プランではできません。WordPress.comは独自の Ссылки システムを通じてログインを処理するため、移動するwp-login.phpファイルがなく、これらのティアではプラグインをインストールできません。プラグインを許可するプラン、またはセルフホストのWordPressサイトが必要です。
以上が両方の方法です。デフォルトのアドレスからログインフォームを削除したい場合は、手動の方法を取り、アップデート後のチェックを記録してください。ブランドに合ったログインページが必要な場合は、今日SeedProdで設定してください。ファイルを一切変更する必要はありません。
ログインおよび登録ページに関するその他のアドバイスについては、次のガイドを参照してください。
- あなたの次のデザインのインスピレーションとなる14の素晴らしいログインページ例
- WordPressでクライアントログインページを作成する方法(2つの方法)
- 11の最高のコンテンツロッカーWordPressプラグイン
- WordPressページにパスワード保護をかける方法(ステップバイステップ)
- WordPressカスタムログインページを簡単に作成する方法
お読みいただきありがとうございます!皆様のご意見をお聞かせいただければ幸いです。お気軽に会話にご参加ください YouTube, X および Facebook で、ビジネスを成長させるための役立つアドバイスやコンテンツをさらにご覧ください。