wpX Speedで「メディアを追加」から画像を選べるのに「投稿に挿入」で失敗する場合は、最初にブラウザー開発者ツールのNetworkで、失敗したリクエストのURL、HTTPメソッド、ステータス、応答本文を確認します。WordPressのメディア作成はREST APIではPOST /wp-json/wp/v2/mediaを使いますが、既存画像の選択、添付情報の更新、投稿保存では別リクエストが失敗することもあります。REST API国外アクセス制限、wpX WAF、WordPress権限、プラグイン・テーマを一つずつ切り分け、設定を変えたら必ず元へ戻します。
症状を三つに分ける
- 画像ファイル自体をアップロードできない:進捗が止まる、HTTPエラー、ファイルがメディア一覧へ現れない。
- アップロード済み画像は選べるが「投稿に挿入」で本文へ入らない:選択後のREST応答、JavaScriptエラー、投稿編集権限を調べる。
- 本文には入るが保存できない、または公開後に表示されない:投稿保存REST、キャッシュ、添付URL、ファイル実体を調べる。
この分類をせず「画像リンクの問題」とまとめると、同じ画像を何度もアップロードして孤立メディアを増やしたり、正常なファイル権限を変更したりします。まず下書きを複製し、1枚の小さな検証画像と新規の検証投稿で再現します。元投稿や本番画像は削除しません。
変更前に記録とバックアップを取る
対象投稿を下書き保存できる場合は保存し、投稿ID、利用者、発生時刻、ブラウザー、画像名・形式・容量を記録します。wpX管理パネルで現在のREST APIアクセス制限、WAF六カテゴリのON/OFFを画面記録します。データベースとwp-content/uploadsを同じ時点で退避し、使用中テーマとプラグイン一覧も取得します。
画像に個人情報や内部画面が含まれる場合、サポート用の再現には無害なダミー画像を使います。開発者ツールのHARにはCookie、Authorization、nonce、内部URLが含まれることがあるため、保存先を制限し、外部へ渡す前に秘密値を除去します。WordPress nonceを記事や公開チケットへ貼り付けません。
ブラウザーのConsoleとNetworkで失敗点を決める
- 編集画面を開き、F12で開発者ツールを開く。Consoleの既存ログを消し、NetworkのPreserve logを必要に応じて有効にする。
- 小さな検証画像を一度だけ選び、「投稿に挿入」まで同じ操作を行う。
- 赤く失敗したfetchまたはXHRを開き、Request URL、Request Method、Status Code、Responseを記録する。
- Consoleの最初のエラーを保存する。後続エラーは最初の失敗から連鎖している場合がある。
- 同時刻をJSTで記録し、WordPress・PHP・プラグイン側のログと照合する。
POST /wp-json/wp/v2/mediaが201を返せばメディア作成は成功しています。401や403なら認証、nonce、権限、wpXのアクセス制限、WAFを確認します。413ならファイル容量、500ならPHPやプラグイン、501ならメソッドや前段装置を別記事の手順で調べます。200や201でも画面へ挿入されない場合は、JavaScript、ブロックエディター、投稿更新リクエストを追います。
wpXのREST APIアクセス制限を確認する
wpX SpeedのWordPressセキュリティ設定には、REST APIへの国外からの接続を制限する機能があります。WordPress 5.0以降の投稿編集はREST APIを使うため、国外から利用すると、制限がONのままでは編集・保存できない場合があると公式マニュアルに明記されています。国内IPでも国外と誤認される場合や、外部中継サービスのIPが判定対象になる場合があります。
管理パネルの「WordPress管理」→「インストール済みWordPress一覧」→対象WordPressの「設定」→「セキュリティ設定」→「REST APIアクセス制限設定」で現状を確認します。通常はONが推奨です。現在の接続元が国外扱いになる根拠があり、組織の承認と代替のIP制限やBASIC認証を用意できる場合だけ、保守時間中にOFFへして再試験します。
OFFへ変更したら、同じアカウント、同じブラウザー、同じ検証画像で一度試します。改善したら接続経路または国外判定が原因候補です。恒久的にOFFへ放置せず、利用者の出口IPを安定させる、承認済み管理経路を使う、追加のアクセス制御を設ける方針を決め、REST APIアクセス制限をONへ戻して復元を確認します。
wpX WAFはカテゴリ単位で最小試験する
REST制限で説明できない403やwpXの拒否画面が出る場合はWAFを確認します。操作経路は同じ対象WordPressの「セキュリティ設定」→「WAF設定」です。wpXの管理画面で操作できるのはXSS、SQL、ファイル、メール、コマンド、PHPのカテゴリであり、URIやルールIDを指定した例外は作成できません。
画像アップロードだから必ず「ファイル」カテゴリとは断定できません。ファイルカテゴリは設定ファイル名等を含むアクセス、XSSはスクリプト文字列、SQLはSQL構文、コマンドはコマンド関連文字列などを検知します。失敗したRequest URL、フォームデータ、ファイル名、応答をカテゴリ説明と照合し、関連が最も強い一カテゴリだけを試します。
- WAF六カテゴリの現在値、作業開始時刻、復元予定時刻を保存する。
- 選んだ一カテゴリだけをOFFへ変更し、ほかのカテゴリとREST制限は触らない。
- wpX公式が案内する最大1時間程度の反映を待つ。待機中に設定を重ねない。
- 同じ検証投稿と同じ画像で一回だけ挿入を試し、Networkの応答を保存する。
- 結果にかかわらず一カテゴリをONへ戻し、再度反映を待つ。
- 通常の投稿保存、ログイン、画像表示と、検証操作が元の防御状態で動くことを確認する。
WAFカテゴリをOFFにして成功しても、恒久対策は全面無効化ではありません。問題のプラグインやテーマを更新する、危険な文字列を含むファイル名・メタデータを見直す、ベンダーへ修正を求める、wpXサポートへ再現情報を渡す方法を選びます。カテゴリを戻すまでを一つの変更作業として扱います。
WordPressの利用者権限とREST認証
別の管理者アカウントでは成功し、投稿者では失敗するなら、WordPressのcapabilityが候補です。利用者がファイルをアップロードできる権限、対象投稿を編集できる権限、他人の投稿へ添付する権限を役割設計と照合します。問題回避のために全員を管理者へ昇格させず、必要な権限だけを付与します。
ログインセッションが古い、nonceが失効した、サイトURLと管理画面URLのホストが不一致、ブラウザーがCookieを拒否している場合も401や403になります。秘密値を表示せず、いったん安全にログアウトしてブラウザーを閉じ、正規のHTTPS管理URLから再ログインします。WordPress AddressやSite Addressをこの障害対応で直接変更しません。
ファイル権限と保存先を確認する
POST /wp/v2/mediaが500になり、PHPログに書込み失敗がある場合は、wp-content/uploadsの対象年月ディレクトリ、ディスク容量、ファイル所有者を確認します。数値を推測してフォルダー全体へ再帰的な権限変更をかけるのは危険です。正常な隣接ディレクトリと比較し、wpXの標準状態から外れている対象だけをサポートと確認して直します。
同じファイル名だけ失敗するなら、拡張子、MIME、ファイル名の記号、画像破損を確認します。元画像を保管し、無害な短いASCII名の小型JPEGまたはPNGで試します。成功後も元画像を上書きせず、画像編集ソフトで正規形式へ書き出し直し、内容と著作権を確認してから登録します。
プラグインとテーマを安全に切り分ける
Consoleに特定プラグインのJavaScriptエラーが出る、または更新直後に発生した場合は、ステージングでそのプラグインを一つ停止して再現します。本番で全プラグインを一括停止すると、認証、キャッシュ、フォーム、決済へ影響します。依存関係と停止時の影響を確認し、変更前の版と設定を保存します。
テーマ切替も公開表示へ影響するため、本番の即時切替は避けます。ステージングまたは管理者限定のトラブルシューティング機能で標準テーマ相当と比較し、ブロックエディター用スクリプト、RESTフィルター、メディア処理のどこが差分かを特定します。原因が確定したら修正版へ更新し、停止した機能を元へ戻します。
復元と完了確認
試験後はREST APIアクセス制限とWAF六カテゴリが作業前の値に戻っていることを管理パネルで確認します。反映待ちを終えてから、新規検証投稿で画像アップロード、メディア選択、本文挿入、下書き保存、プレビュー、公開相当の表示を順に試します。Networkで失敗リクエストがなく、Consoleに新しいエラーがないことも確認します。
重複アップロードした検証画像を削除する前に、投稿や他ページから参照されていないことを確認します。データベースとuploadsの世代を揃えたバックアップを保持し、原因、変更した一項目、OFF・ON時刻、最大1時間の反映、最終テスト結果を記録します。再発時に同じRequest URLとStatusを採取できれば、wpXサポートやプラグイン提供元へ具体的にエスカレーションできます。
公式情報・参考資料
以下は2026年7月17日時点で確認した公式一次資料です。画面名や仕様が変わる可能性があるため、実作業の直前にも対象ページを確認してください。

コメント