XML-RPC w WordPressie — czy warto wyłączyć?
XML-RPC to interfejs, przez który zewnętrzne programy mogą „rozmawiać" z WordPressem — publikować wpisy, dodawać komentarze, zbierać statystyki. Powstał w czasach, gdy pisało się na blogu z osobnej aplikacji na komputerze. Dziś większość stron w ogóle go nie potrzebuje, a dla botów jest wygodną furtką.
Dlaczego atakujący go lubią
Plik xmlrpc.php pozwala na dwie nieprzyjemne rzeczy. Po pierwsze — zgadywanie haseł hurtowo: jednym zapytaniem można sprawdzić kilkadziesiąt kombinacji login-hasło, co przyspiesza atak słownikowy. Po drugie — pingback DDoS: cudze strony z włączonym XML-RPC można wykorzystać do zalania ofiary ruchem.
Kiedy XML-RPC jest jeszcze potrzebny
Zanim wyłączysz, sprawdź, czy nie korzystasz z czegoś, co go używa:
- aplikacja mobilna WordPress,
- wtyczka Jetpack (część funkcji),
- niektóre integracje i narzędzia do publikacji z zewnątrz.
Jeśli publikujesz i zarządzasz stroną wyłącznie przez przeglądarkę — z bardzo dużym prawdopodobieństwem XML-RPC możesz spokojnie wyłączyć.
Zasada jest prosta: jeśli czegoś nie używasz, a może posłużyć do ataku — wyłącz to. Mniej włączonych funkcji to mniejsza powierzchnia ataku.
Jak to wyłączyć bezpiecznie
Najczystsze podejście to filtr w WordPressie (xmlrpc_enabled ustawione na fałsz) albo blokada dostępu do samego pliku xmlrpc.php na poziomie serwera. Obie metody są odwracalne — w razie potrzeby przywracasz stan sprzed zmiany. Ważne, by przed zmianą zrobić kopię i sprawdzić stronę po jej wprowadzeniu.
Nie musisz robić tego samodzielnie
Wyłączenie XML-RPC to jeden z kilkunastu drobnych kroków, które razem realnie podnoszą bezpieczeństwo strony — obok blokady edycji plików, ukrycia wersji WordPressa czy limitu prób logowania. W ramach stałej opieki robimy to za Ciebie, świadomie i z kopią zapasową.
Chcesz, żeby ktoś przejrzał ustawienia Twojej strony i domknął takie furtki? Napisz do nas — sprawdzimy, co warto zmienić.