XML-RPC is een interface in WordPress waarmee externe applicaties kunnen communiceren met uw website โ zonder dat u ingelogd bent in het dashboard. Het was ooit nuttig voor mobiele apps en externe publishing-tools. Tegenwoordig hebben de meeste toepassingen overgestapt op de modernere REST API. XML-RPC is daarmee grotendeels overbodig geworden, maar staat standaard aan in elke WordPress-installatie.
Waarom is XML-RPC een beveiligingsrisico?
Het bestand xmlrpc.php is een bekend doelwit voor twee soorten aanvallen. Ten eerste brute-force aanvallen: XML-RPC staat toe om meerdere inlogpogingen in รฉรฉn verzoek te bundelen, waardoor aanvallers duizenden wachtwoorden kunnen proberen met veel minder serververzoeken dan via de normale inlogpagina. Ten tweede DDoS-aanvallen via pingback-misbruik: aanvallers kunnen XML-RPC gebruiken om uw server als springplank te gebruiken voor aanvallen op andere websites.
Hebt u XML-RPC nodig?
Controleer eerst of u XML-RPC gebruikt. Typische toepassingen: de WordPress iOS/Android-app (maar die gebruikt inmiddels REST API), Jetpack (heeft XML-RPC nodig voor sommige functies), of een externe publicatietool. Als u geen van deze gebruikt, kunt u XML-RPC veilig uitschakelen.
Hoe schakel je XML-RPC uit?
De eenvoudigste methode: via een beveiligingsplugin als Wordfence of via de plugin Disable XML-RPC. Wilt u het op serverniveau blokkeren (sneller, geen plugin-overhead): voeg in .htaccess toe:
# Blokkeer XML-RPC
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>
๐ก FRL Tip: Als u Jetpack gebruikt en XML-RPC uitschakelt, kan Jetpack stoppen met werken. Test dit altijd op een staging-omgeving voor u het op de live site doorvoert.