運用はできますが、公開設定の見直しが必要です。
本番サイトの情報と安全性を確認する
本番の公開設定と WordPress 構成を点数つきで確認できます。
公開状態と WordPress 設定から見た現在の評価です。
本番の基本セキュリティ設定を適用する
production の WordPress 設定に対して、安全に自動適用できる項目だけを反映します。
xmlrpc 遮断、readme 非公開、generator 非表示、追加ヘッダ、コード編集無効化です。
独自プラグインや独自 REST API の公開要否は手動判断が必要です。
いまの production
セキュリティ項目
HTTPS で配信されています。
HTTP 200
HSTS が有効です。
max-age=63072000; preload
デバッグは無効です。
WORDPRESS_DEBUG=0
テーマ・プラグイン編集は無効化されています。
DISALLOW_FILE_EDIT が設定されています。
xmlrpc.php が外部公開されています。
HTTP 405
readme.html が公開されています。
HTTP 200
HTML に WordPress バージョン露出があります。
WordPress 6.9.4
追加セキュリティヘッダは見つかりませんでした。
x-frame-options / x-content-type-options / referrer-policy / content-security-policy / permissions-policy
production の WordPress と DB が稼働中です。
next-ai-production-wp: running, next-ai-production-db: running
production に入っている WordPress プラグイン
akismet/akismet.php
Version: 5.6
Latest: 5.6 / 利用状況: 本番では未使用
有効化日: - / 変更日: 2025/11/12 16:31:05
本番では現在使っていません。
hello.php
Version: 1.7.2
Latest: 1.7.2 / 利用状況: 本番では未使用
有効化日: - / 変更日: 2025/10/21 4:33:29
本番では現在使っていません。
先に見直したい項目
xmlrpc.php が公開されています。
readme.html が公開されています。
HTML に WordPress バージョンが露出しています。
公開 REST namespace に独自拡張があります: wp-abilities/v1