Wat is XML-RPC in WordPress en waarom moet je het uitschakelen?

XML-RPC is een interface in WordPress waarmee externe applicaties kunnen communiceren met uw website โ€” zonder dat u ingelogd bent in het dashboard. Het was ooit nuttig voor mobiele apps en externe publishing-tools. Tegenwoordig hebben de meeste toepassingen overgestapt op de modernere REST API. XML-RPC is daarmee grotendeels overbodig geworden, maar staat standaard aan in elke WordPress-installatie.

Waarom is XML-RPC een beveiligingsrisico?

Het bestand xmlrpc.php is een bekend doelwit voor twee soorten aanvallen. Ten eerste brute-force aanvallen: XML-RPC staat toe om meerdere inlogpogingen in รฉรฉn verzoek te bundelen, waardoor aanvallers duizenden wachtwoorden kunnen proberen met veel minder serververzoeken dan via de normale inlogpagina. Ten tweede DDoS-aanvallen via pingback-misbruik: aanvallers kunnen XML-RPC gebruiken om uw server als springplank te gebruiken voor aanvallen op andere websites.

Hebt u XML-RPC nodig?

Controleer eerst of u XML-RPC gebruikt. Typische toepassingen: de WordPress iOS/Android-app (maar die gebruikt inmiddels REST API), Jetpack (heeft XML-RPC nodig voor sommige functies), of een externe publicatietool. Als u geen van deze gebruikt, kunt u XML-RPC veilig uitschakelen.

Hoe schakel je XML-RPC uit?

De eenvoudigste methode: via een beveiligingsplugin als Wordfence of via de plugin Disable XML-RPC. Wilt u het op serverniveau blokkeren (sneller, geen plugin-overhead): voeg in .htaccess toe:

# Blokkeer XML-RPC
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>

๐Ÿ’ก FRL Tip: Als u Jetpack gebruikt en XML-RPC uitschakelt, kan Jetpack stoppen met werken. Test dit altijd op een staging-omgeving voor u het op de live site doorvoert.

Lees ook

โ† Vorig artikel Hoe verwijder je tienduizenden oude revisies die je WordPress database vertragen? Volgend artikel โ†’ Waarom komen WordPress-mails in de spam terecht en hoe lost SMTP dit op?