---
title: "XML-RPC uitschakelen in WordPress"
language: nl
topics: ["cloud", "cyber-security", "hacking", "howto", "networking", "server", "web", "webdesign"]
full_article_url: https://willem.com/nl/2019-03-31_wordpress-10-tips-om-je-website-te-beveiligen/
---
# XML-RPC uitschakelen in WordPress

*Sluit de xmlrpc.php achterdeur voordat iemand hem brute forcet.*

> Ja, tenzij je remote publishing echt gebruikt. In 2019 was XML-RPC in de praktijk een achterdeur die hackers bestookten met brute force en speciale commando's. Ik schakelde het volledig uit, met de Disable XML-RPC plugin of een webserver regel in .htaccess.

XML-RPC bestaat zodat externe diensten en apps een WordPress site kunnen beheren zonder in te loggen op wp-admin. Diezelfde makkelijkheid maakt xmlrpc.php een geliefd doelwit: hackers proberen het te kraken met brute force en speciale commando's, buiten de normale loginpagina om.
Gebruik je geen remote publishing, schakel de functie dan volledig uit met de Disable XML-RPC plugin, of blokkeer toegang tot xmlrpc.php in de webserver met een .htaccess regel.
Ik behandel het net als de REST API: elk op afstand bereikbaar beheerkanaal dat je niet gebruikt is aanvalsoppervlak dat je gewoon kunt weghalen. Het verbergen of met IP-filtering afschermen van de wp-admin loginpagina sluit de resterende voordeur, zolang je niet op die geheimhouding alleen vertrouwt.
