워드프레스는 전 세계에서 가장 널리 사용되는 콘텐츠 관리 시스템(CMS)으로, 인터넷상 모든 웹사이트의 약 43%를 구동하고 있습니다. 하지만 인기가 많다는 것은 해커들의 주요 표적이 된다는 의미이기도 합니다. 실제로 2018년 Sucuri 보고서에 따르면, 해당 연도에 Sucuri가 클린업한 CMS 기반 웹사이트의 무려 90%가 워드프레스 사이트였습니다.
따라서 어떤 워드프레스 사용자도 사이트 보안을 소홀히 할 수 없습니다. 이미 알고 계시겠지만, 워드프레스 대시보드 로그인 페이지는 악의적인 공격으로부터 사이트를 지키는 첫 번째 방어선입니다. 만약 누군가 여러분의 워드프레스 사이트에 침입한다면 맬웨어·애드웨어·스파이웨어 감염, 위험한 사이트로의 리디렉션, 암호화폐 채굴 프로그램 설치 등 다양한 악성 행위를 저지를 수 있습니다.
강력한 비밀번호만으로도 해커의 침입을 어렵게 만들 수 있지만, 추측하기 어려운 사용자 이름까지 갖추면 보안은 두 배로 단단해집니다. 현재 사용 중인 사용자 이름이 마음에 들지 않는다면, 이 글에서 워드프레스 사용자 이름을 변경하는 세 가지 방법을 간단한 절차와 함께 소개합니다. 아울러 복잡한 사용자 이름만으로는 보안이 충분하지 않은 이유도 함께 설명하겠습니다. 물론 그렇다고 해서 좋은 사용자 이름을 만들어 두는 것이 손해일 수는 없죠.
핵심 요약: 사용자 이름 변경 이유가 무엇이든, 이것만으로 웹사이트 보안이 크게 강화되지는 않습니다. 사이트를 확실히 보호하려면 MalCare를 활용하세요. 매일 자동 맬웨어 검사, 원클릭 맬웨어 제거, 최신 통합 방화벽, IP 차단, 실시간 보안 알림 등의 기능을 갖춘 MalCare는 워드프레스 사이트를 위한 최고의 보안 솔루션입니다.
워드프레스 사용자 이름의 조건
사용자 이름은 공개적으로 노출됩니다. 게시물에서 작성자 표시 이름 위에 마우스를 올리면 해당 작성자가 쓴 모든 글을 모아둔 페이지로 연결되는데, 이때 URL은 https://example.com/author/nameoftheauthor/ 형태입니다. 즉, URL만 확인하면 누구나 사용자 이름을 알아낼 수 있습니다. 따라서 다른 사람에게 보여줘도 부담 없는 이름을 선택하는 것이 좋습니다.
워드프레스를 처음 설치할 때는 기본적으로 'admin'이라는 사용자 이름이 제공되며, 설치 과정에서 이를 변경할 수 있는 옵션이 주어집니다. 'admin'은 기본값이기 때문에 쉽게 추측당하기 때문에, 반드시 설정 단계에서 바로 바꿔두는 것이 권장됩니다. 아래 목록 역시 피해야 할 사용자 이름 예시입니다:
- adm
- admin
- admin1
- hostname
- manager
- qwerty
- root
- support
- sysadmin
- test
- user
워드프레스 사용자 이름을 올바르게 변경하는 방법
워드프레스 사용자 이름을 변경하는 대표적인 방법은 세 가지입니다:
- 새 사용자 계정을 만들어 기본 계정으로 사용하기;
- 플러그인 활용하기;
- phpMyAdmin 사용하기.
본격적으로 시작하기 전에 먼저 사이트 백업을 진행할 것을 권장합니다. 관리자 수준의 변경 작업인 만큼 계정 접근 권한을 잃어버릴 가능성도 있으며, 백업이 있으면 문제 발생 시 언제든 사이트를 복구할 수 있습니다.
방법 1. 새 사용자 생성으로 사용자 이름 변경하기
대부분의 웹사이트와 달리 워드프레스는 사용자 이름을 직접 수정하는 기능을 제공하지 않습니다. 이를 우회하는 방법은 원하는 사용자 이름으로 새 계정을 만들고, 기존 콘텐츠를 모두 새 계정으로 이전한 뒤 기존 계정을 삭제하는 것입니다. 결과적으로 대시보드에서 직접 이름을 바꾸는 것과 동일한 효과를 얻을 수 있습니다. 순서대로 살펴보겠습니다.
- 워드프레스 대시보드에서 사용자 > 새 사용자 추가(Users > Add New) 메뉴로 이동합니다.

- 다음 페이지에서 정보를 입력합니다. 이때 기존 계정에 등록된 이메일 주소와 다른 주소를 사용해야 하며, 그렇지 않으면 '이미 등록된 이메일' 오류가 발생합니다. 또한 새 사용자에게 반드시 관리자(Administrator) 역할을 부여해 기존 계정과 동일한 권한을 유지하도록 합니다.

- 하단의 새 사용자 추가(Add New User) 버튼을 클릭해 사용자 추가를 완료합니다.
- 기존 계정에서 로그아웃한 뒤, 방금 만든 새 계정으로 다시 로그인합니다.
- 사용자 > 전체 사용자(Users > All Users) 페이지로 이동해 기존 관리자 계정 아래의 삭제(Delete)를 클릭합니다.

- 확인 페이지에서 기존 계정의 콘텐츠 처리 방법을 묻는 질문이 나타나면 모든 콘텐츠를 다음 계정에 귀속(Attribute all content to)을 선택하고 드롭다운 메뉴에서 새로 만든 계정을 지정합니다.

- 삭제 확인(Confirm Deletion)을 클릭하면 기존 계정이 삭제되고, '사용자가 삭제되었습니다'라는 메시지와 함께 전체 사용자 페이지로 돌아갑니다.

완료되었습니다! 성공적으로 사용자 이름이 변경되었습니다. 기존 이메일 주소를 그대로 사용하고 싶다면 사용자 > 프로필(Users > Profile)에서 이메일을 변경하세요.
방법 2. 플러그인으로 사용자 이름 변경하기
직접 작업하기 번거롭다면 플러그인을 활용하는 것이 편리합니다. 여기서는 사용법이 간단한 Easy Username Updater 플러그인을 예로 들겠습니다. 절차는 다음과 같습니다.
- Easy Username Updater 플러그인을 설치하고 활성화합니다. 사용자(Users) 메뉴 아래에 'Username Updater' 버튼이 새로 생기는데, 이를 클릭합니다.

- 다음 화면에서 사이트의 모든 사용자 목록과 함께 이메일 주소, 역할, 사용자 ID가 표시됩니다. 변경하려는 사용자 옆의 update를 클릭합니다. 예시에서는 'srikant'를 'wordpress_wizard'로 변경합니다.

- 다음 화면에서 새 사용자 이름을 입력하고, 필요하다면 변경 알림 이메일 받기 체크박스를 선택한 뒤 Update Username을 클릭합니다.

이것으로 사용자 이름 변경이 완료되었습니다. 전체 사용자 페이지로 이동하면 새로운 사용자 이름을 확인할 수 있습니다. 필요하다면 플러그인은 이후 삭제해도 됩니다.
방법 3. phpMyAdmin에서 사용자 이름 변경하기
이 방법은 데이터베이스를 직접 수정해야 하므로 앞서 소개한 두 가지 방법보다 난이도가 높습니다. 잘못된 변경을 하면 사이트에 오류가 발생하거나 접근 자체가 불가능해질 수 있으니 신중하게 따라 하세요. 이 방법은 최후의 수단으로만 사용하는 것이 좋으며, 아직 백업을 하지 않았다면 지금이 백업하기 가장 좋은 타이밍입니다.
'phpMyAdmin이란 무엇인가?' 궁금하실 수 있습니다. phpMyAdmin은 사이트 운영자·관리자가 MySQL 데이터베이스를 웹 인터페이스로 관리할 수 있게 해주는 프로그램입니다. 워드프레스 데이터베이스에는 사용자 이름을 포함한 사이트의 핵심 데이터가 저장되어 있으며, 우리는 phpMyAdmin으로 데이터베이스 내 사용자 이름을 직접 수정하게 됩니다.
대부분의 호스팅 업체는 가입 시 phpMyAdmin을 워드프레스와 함께 자동 설치해 줍니다. 만약 설치되어 있지 않다면 서버에 직접 설치해야 하는데, 사용 중인 호스팅 업체의 안내 문서를 참고하세요. 아래 설명은 대부분의 호스팅 환경에 적용되지만, 여기서는 Bluehost를 기준으로 설명합니다.
- Bluehost 대시보드에서 Advanced > phpMyAdmin을 클릭하면 새 탭에서 phpMyAdmin이 실행됩니다.

- 왼쪽 내비게이션에서 워드프레스 데이터베이스를 선택한 뒤, wp_users 테이블을 클릭합니다.

- 변경하려는 사용자 이름 옆의 Edit를 클릭합니다. 예시에서는 'wordpress_wizard'를 'srikant'로 변경합니다.

- user_login 필드의 기존 값을 새 사용자 이름으로 교체한 뒤, 하단의 Go를 클릭합니다.

이렇게 하면 phpMyAdmin을 통해 데이터베이스에서 직접 워드프레스 사용자 이름을 변경할 수 있습니다.
사용자 이름을 변경해야 하는 이유와 좋은 이름 고르는 법
보안 효과 외에도, 변화를 주고 싶거나 웹사이트 운영권을 다른 사람에게 넘겨야 할 때 사용자 이름을 변경할 수 있습니다. 이유가 무엇이든 현명하게 선택하는 것이 중요합니다. 좋은 사용자 이름을 고르는 팁은 다음과 같습니다:
- 추측하기 어렵게 만드세요. 앞서 그 이유를 설명했습니다.
- 기억하기 쉽고 나에게 의미 있는 이름을 고르세요.
- 개인 정보 기반 이름은 비교적 쉽게 추측당할 수 있으니 피하세요. 단, 아래처럼 패스프레이즈(passphrase) 방식으로 만든 경우는 예외입니다.
- 패스프레이즈 스타일로 만드세요. 패스프레이즈는 문자·숫자·특수문자를 조합해 만든, 본인만 이해할 수 있는 문장형 비밀번호입니다. 일반적인 강력한 비밀번호와 달리 패스프레이즈는 실제로 의미가 있다는 점이 특징입니다. 예를 들어 평생 최고의 영화가 '인셉션(Inception)'이라고 가정해 봅시다. 이 영화는 레오나르도 디카프리오가 주연을 맡았고 크리스토퍼 놀란이 감독했습니다. 이 정보로 "Starring Leonardo DiCaprio and directed by Christopher Nolan, Inception is my favorite movie of all time."이라는 문장을 만들 수 있습니다. 각 단어의 첫 글자만 가져오면 'SLDCadbCNIimfmoat'라는 구절이 완성됩니다. 여기에 비슷하게 생긴 특수문자로 일부 글자를 치환하면 더욱 강력해집니다. 'S'는 '$', 'b'는 '6' 등으로 바꾸면 '$LDC&d6CN1imfm0@t'가 됩니다. 매우 강력하면서도 본인에게만 의미가 있는 비밀번호가 완성된 것입니다.
함께 읽으면 좋은 글: 워드프레스 비밀번호 보안 가이드
워드프레스 사용자 이름은 정말 중요할까?
결론부터 말씀드리면, 그렇게 중요하지는 않습니다. 다만 무차별 대입(brute force) 공격이 존재하기 때문에 보안 관련 글에서 자주 언급될 뿐입니다.
무차별 대입 공격은 해커들이 사이트에 침입하는 가장 흔한 수단 중 하나입니다. 해커는 시행착오 방식으로 로그인 정보를 추측하며, 문자·숫자·특수문자의 모든 조합을 시도하는 봇을 활용해 하나라도 통과되기를 기다립니다. 상상할 수 있듯이 이런 방식은 컴퓨팅 효율이 매우 낮습니다. 하지만 불행하게도 웹에는 취약한 비밀번호가 넘쳐나고, 해커들은 이런 취약 비밀번호 데이터베이스를 활용해 공격합니다. 100개 계정 중 1개만 뚫어도 해커에게는 충분한 성과입니다.
기본 사용자 이름 변경이 무차별 대입 공격에 대한 효과적인 방어책이 되지 못하는 이유는, 워드프레스에서는 사용자 이름을 알아낼 수 있는 경로가 여럿 있기 때문입니다. 블로그가 있다면 해커는 충분히 유추할 수 있고, 워드프레스는 이메일 주소로 로그인하는 것도 허용합니다. 결국 로그인 크래킹 봇을 막는 최선의 방어는 봇 차단 기능이 있는 고급 방화벽과 로그인 시도 제한이며, 이 두 가지 모두 MalCare에서 제공합니다.
워드프레스 사이트 보안을 실질적으로 강화하는 방법
사용자 이름을 더 복잡하게 바꾸면 보안이 다소 향상되지만, 잊어버리면 데이터베이스를 뒤져야 하는 번거로움이 따릅니다. 그래서 1Password, Dashlane, LastPass 같은 비밀번호 관리자 사용을 권장합니다. 이런 도구를 이용하면 로그인 정보를 클라우드에 안전하게 보관할 수 있으며, 암호화되어 있기 때문에 비밀번호 관리자 회사 본인들조차 내용을 알 수 없습니다.
또한 사용자 이름을 추측하기 어렵게 바꾸는 것만으로는 무차별 대입 공격을 완전히 막기 어렵습니다. 수백 개의 봇이 동시에 사용자 이름과 비밀번호를 크랙하려 들 수도 있습니다. 아래에서 사이트 보안을 크게 강화할 수 있는 방법들을 소개합니다.
워드프레스 방화벽 설치
봇 차단 기능을 갖춘 고품질 방화벽이 필요합니다. 방화벽은 악성 IP가 사이트에 접근하는 것 자체를 차단하고, 봇 보호 기능은 봇의 행동 패턴을 분석해 악성 봇을 걸러냅니다. MalCare는 봇 보호와 글로벌 IP 보호를 모두 갖춘 방화벽을 제공합니다.
로그인 시도 제한
이런 유형의 공격을 막으려면 로그인 시도 횟수를 제한하는 것도 효과적입니다. MalCare를 사용하면 일정 횟수 이상 로그인에 실패한 사용자는 잠김 상태가 됩니다. 실제 사람이 로그인을 시도하는 경우라면 간단한 캡차를 풀어 잠금을 해제할 수 있지만, 봇은 상당 시간 차단되어 공격 효율이 크게 떨어집니다.
이중 인증(2FA) 사용
이중 인증(Two-Factor Authentication, 2FA)은 로그인 보안에 한 겹의 장치를 더 추가합니다. 간단히 설명하면, 아이디와 비밀번호로 로그인한 후 본인만 아는 임시 비밀 코드를 추가로 입력해야 하며, 이를 통해 앱이나 웹사이트는 실제 본인이 로그인했는지 검증할 수 있습니다. 코드는 문자 메시지로 받거나 Google Authenticator 같은 외부 인증 앱을 통해 받을 수 있습니다. 워드프레스에서 2FA를 활성화하는 방법은 별도 가이드를 참고하세요.
종합 워드프레스 보안 솔루션 설치
워드프레스 사이트를 보호하는 가장 좋은 방법은 MalCare를 사용하는 것입니다. MalCare는 매일 사이트에서 맬웨어를 검사하고 글로벌 IP 보호 기능을 갖춘 최신 방화벽을 제공합니다. 또한 사이트가 감염된 경우 버튼 한 번으로 모든 맬웨어를 제거할 수 있습니다.
마무리
추측하기 어려운 사용자 이름은 무차별 대입 공격을 조금 더 어렵게 만듭니다. 따라서 워드프레스 대시보드에 접근할 때는 강력한 사용자 이름을 사용하세요. 다만, 강력한 사용자 이름과 비밀번호의 조합만으로는 모든 해킹 시도를 막기 어렵습니다. MalCare로 사이트를 보호하고 안심하세요.
자주 묻는 질문(FAQ)
Q. 워드프레스 사용자 이름은 어떻게 변경하나요?
A. 세 가지 주요 방법이 있습니다: 새 사용자를 만들고 기존 사용자를 삭제하는 방법, 플러그인 사용, phpMyAdmin 사용.
Q. 워드프레스 사용자 이름에 신경 쓸 필요가 있나요?
A. 강력한 사용자 이름은 사이트 보안을 조금이라도 개선하는 데 도움이 됩니다. 적어도 무차별 대입 공격의 성공률을 낮출 수 있습니다.
Q. 워드프레스 사용자 이름을 변경할 수 있는 좋은 플러그인은 무엇인가요?
A. Easy Username Updater 플러그인이 좋습니다. 사용법도 매우 간단합니다.
Q. 유효한 워드프레스 사용자 이름의 조건은 무엇인가요?
A. 영숫자(문자와 숫자), 공백, 그리고 일부 특수문자(공백, 밑줄(_), 하이픈(-), 마침표(.), @ 기호)만 포함된 이름이 유효합니다. 그 외의 특수문자는 사용할 수 없습니다.
Q. 해커는 어떻게 워드프레스 사용자 이름을 알아내나요?
A. 사용자 이름은 공개 정보이기 때문에 누구나 확인할 수 있습니다. 해커들은 보통 가장 흔한 사용자 이름과 비밀번호가 담긴 데이터베이스를 확보하고 있습니다. 따라서 흔하지 않은 이름을 선택하세요.
Q. 워드프레스 사용자 이름에 허용되는 문자는 무엇인가요?
A. 워드프레스 사용자 이름에 사용 가능한 문자는 다음과 같습니다:
- 영숫자(문자와 숫자)
- 공백
- 밑줄(_)
- 하이픈(-)
- 마침표(.)
- @ 기호
Q. 워드프레스 사용자 이름에 공백을 넣을 수 있나요?
A. 네, 가능합니다.
Q. 워드프레스 사용자 이름을 변경할 수 없는 이유는 무엇인가요?
A. 워드프레스는 대시보드에서 사용자 이름을 직접 변경하는 기능을 제공하지 않습니다. 하지만 우회 방법이 존재하며, 이 글에서 그 방법들을 다루었습니다.
Q. 내 워드프레스 사용자 이름이 무엇인지 어떻게 확인하나요?
A. 워드프레스 대시보드에서 사용자 > 프로필(Users > Profile)로 이동하면 됩니다. '이름(Name)' 섹션 아래에 사용자 이름이 표시됩니다.
Q. 워드프레스 웹사이트 보안은 어떻게 강화하나요?
A. MalCare를 사용하세요. 워드프레스 웹사이트를 위한 최고 수준의 안티맬웨어 도구입니다.