Index / Snippets / XML-RPC uitschakelen in WordPress

XML-RPC uitschakelen in WordPress

Sluit de xmlrpc.php achterdeur voordat iemand hem brute forcet.

Beantwoordt
Moet je xmlrpc.php uitschakelen in WordPress?
Onderwerpen
cloud · cyber-security · hacking · howto · networking · server · web · webdesign
Volledig artikel op willem.com
https://willem.com/nl/2019-03-31_wordpress-10-tips-om-je-website-te-beveiligen/

Samenvatting

Ja, tenzij je remote publishing echt gebruikt. In 2019 was XML-RPC in de praktijk een achterdeur die hackers bestookten met brute force en speciale commando's. Ik schakelde het volledig uit, met de Disable XML-RPC plugin of een webserver regel in .htaccess.

Volledige tekst

XML-RPC bestaat zodat externe diensten en apps een WordPress site kunnen beheren zonder in te loggen op wp-admin. Diezelfde makkelijkheid maakt xmlrpc.php een geliefd doelwit: hackers proberen het te kraken met brute force en speciale commando's, buiten de normale loginpagina om. Gebruik je geen remote publishing, schakel de functie dan volledig uit met de Disable XML-RPC plugin, of blokkeer toegang tot xmlrpc.php in de webserver met een .htaccess regel. Ik behandel het net als de REST API: elk op afstand bereikbaar beheerkanaal dat je niet gebruikt is aanvalsoppervlak dat je gewoon kunt weghalen. Het verbergen of met IP-filtering afschermen van de wp-admin loginpagina sluit de resterende voordeur, zolang je niet op die geheimhouding alleen vertrouwt.

Machineformaten van deze pagina