XML-RPC: wat het is en wanneer u het kunt uitschakelen

xmlrpc.php is een oude toegangsweg waarmee externe programma’s met WordPress kunnen praten. Het is ook een geliefd doelwit.

Waarom het een risico is

Via XML-RPC kan een aanvaller in één verzoek honderden wachtwoordcombinaties proberen. Dat is efficiënter dan de gewone inlogpagina, en het valt minder op. Ook wordt het misbruikt om sites als tussenstation te gebruiken bij aanvallen op anderen.

Ziet u in uw logbestanden veel verzoeken naar xmlrpc.php, dan is dat vrijwel zeker geen echt verkeer.

Heeft u het nodig?

Meestal niet. De moderne opvolger is de REST API, en die gebruikt WordPress zelf. XML-RPC heeft u nog nodig bij de mobiele WordPress-app, bij Jetpack, en bij sommige oudere koppelingen met externe diensten.

Gebruikt u die niet, dan kunt u het gerust uitzetten.

Hoe u het uitschakelt

Het kan met een beveiligingsplugin, of via .htaccess in de hoofdmap van uw site:

<Files xmlrpc.php>
    Require all denied
</Files>

Draait uw server nog op Apache 2.2, dan is de oude schrijfwijze Order deny,allow gevolgd door Deny from all nodig. Bij twijfel helpt onze support u aan de juiste variant.

Test daarna

Controleer of uw site normaal werkt en of eventuele koppelingen nog functioneren. Merkt u dat de WordPress-app of Jetpack niet meer werkt, draai de wijziging dan terug.


Was dit onderwerp nuttig voor U? Ja Nee