Απενεργοποίηση XML-RPC
Μπλοκάρει την απομακρυσμένη δημοσίευση, τα pingbacks και τις απόπειρες μαντέματος κωδικών μέσω του xmlrpc.php. Ο επεξεργαστής μπλοκ, το REST API και οι εφαρμογές WordPress δεν το χρειάζονται.
<?php
// Turn off XML-RPC. Nothing that uses xmlrpc.php works any more: remote
// publishing, pingbacks, and password guessing through it.
add_filter( 'xmlrpc_enabled', '__return_false' );
add_filter( 'xmlrpc_methods', static fn() => array() );
// Don't advertise it either.
add_filter(
'wp_headers',
static function ( $headers ) {
unset( $headers['X-Pingback'] );
return $headers;
}
);
remove_action( 'wp_head', 'rsd_link' );
Καλό να ξέρετε
Το Jetpack και κάποιες παλιές εφαρμογές ιστολογίου για υπολογιστές χρησιμοποιούν ακόμη το XML-RPC. Αφήστε το ανενεργό αν τα χρησιμοποιείτε.
Σε αυτά τα πακέτα
- Θωράκιση του WordPress: Κλείστε τις πόρτες που δοκιμάζουν πρώτες οι επιθέσεις: XML-RPC, εντοπισμός ονομάτων χρηστών, επεξεργαστές αρχείων, μηνύματα σύνδεσης που προδίδουν πληροφορίες.