「XML-RPCを無効化」と言われても、何が変わるのか分かりにくいですよね。このページでは、WP Admin Gateの設定を選ぶために必要なポイントを説明します。
XML-RPCは、外部アプリがWordPressを操作するための入口です
普段はブラウザでWordPressにログインして記事を書きます。XML-RPCは、それとは別に、外部の投稿アプリなどがWordPressへ指示を送る仕組みです。たとえば、対応アプリから記事を投稿する際に使われます。XML-RPC自体がウイルスや不正アクセスというわけではありません。
使っていない入口を閉じる理由
認証が必要なXML-RPCの操作では、利用者の名前とパスワードなどを確認します。この入口を通じてパスワードを繰り返し試すアクセスが来る可能性があります。使っていない場合は認証を止めることで、その入口からの認証試行を減らせます。ただし、これだけでサイト全体の安全が保証されるわけではありません。
ONとOFFは何が違う?
設定名は「XML-RPCによる認証を無効化する」です。チェックを入れると、無効化がONになります。
- ON(チェックあり):WordPress標準のXML-RPCで、認証が必要な投稿・編集などの操作を停止します。
- OFF(チェックなし):この設定ではXML-RPC認証を停止しません。他のプラグインやサーバー、WP Admin Gateのアクセス制限はそのままです。
いつもの作業はできる?
このスイッチ自体は、ブラウザでのログイン、管理画面での記事編集、通常の画像アップロードを停止しません。REST APIという別の仕組みも、このスイッチでは停止しません。WP Admin Gateで保護中の管理画面には、引き続き拡張機能から接続してください。
一方、XML-RPCを使う外部投稿アプリや連携サービスの機能は動かなくなる場合があります。Jetpackなどを利用している場合も、使っている機能と提供元の案内を確認してください。すべてのプラグインが影響を受けるわけではありません。
どちらを選べばいい?
- ブラウザの管理画面だけで作業し、XML-RPCの連携を使っていないと確認できた場合:ONを検討できます。
- 外部アプリから投稿している場合:対応方式を確認してから変更してください。
- よく分からない場合:制作会社や管理担当者に、XML-RPCを使う連携があるか確認してください。導入時はOFFです。
変更と確認の手順
- 自分のサイトの管理画面で「設定」→「WP Admin Gate」→「接続設定」を開きます。
- 「XML-RPCによる認証を無効化する」にチェックを入れ、「設定を保存」を押します。
- いつもの記事編集・画像アップロードと、使用している外部アプリ・連携サービスが動くか確認します。
- 変更直後に連携が動かなくなった場合は、チェックを外して保存し、もう一度確認します。
OFFに戻しても動かない場合は、SiteGuardなどの別の制限や、WP Admin Gateのプロキシ制限が関係している可能性があります。保護中は、外部アプリの直接接続がこのスイッチとは別に拒否されることがあります。原因を確認せずに管理画面の保護を解除しないでください。
「XML-RPCを全部止める」設定ではありません
今回の設定は、WordPress標準のXML-RPCのうち認証が必要な処理を停止します。Pingback(他のブログへリンクを通知する仕組み)や、プラグイン独自の認証不要な処理まで停止するものではありません。xmlrpc.phpへの通信そのものを遮断する設定とは範囲が違います。
日頃の対策も続けましょう
WordPress・プラグイン・テーマの更新、使い回さないパスワード、対応するサービスでの二段階認証、バックアップも大切です。分からない場合は、管理・修正のご相談をご利用ください。
技術的な仕様:WordPress公式:xmlrpc_enabled。この記事の対象はWP Admin Gate Customer Guard 0.5.3です。