O arquivo xmlrpc.php é pouco conhecido pelos usuários do WordPress. No entanto, quem o conhece sabe que ele pode trazer riscos para a segurança e o funcionamento do site. Esse risco acontece principalmente por conta de usuários maliciosos que podem aproveitar esse arquivo para gerar ataques de força bruta (brute force), o que pode tornar o seu site inacessível.
O WordPress por padrão possui defesas para ataques de força bruta, porém, o arquivo xmlrpc.php acaba tornando possível, de forma alternativa, esse tipo de ataque. Embora não seja tão comum, já que é necessário conhecimento suficiente para realizar esse tipo de ataque, evitar ao máximo que ele possa acontecer é o caminho correto a seguir.
Como proteger o arquivo xmlrpc.php no WP Toolkit
Existem algumas formas de impossibilitar o acesso ao arquivo xmlrpc.php, uma delas é através do WP Toolkit, que ajuda bastante com a questão da segurança do seu site, através de algumas medidas, incluindo o bloqueio de acesso a esse arquivo. Abaixo te mostraremos como fazer isso:
- Acesse o painel de controle da sua hospedagem (cPanel)
- No menu à esquerda, localize e clique em WordPress Management
- Nessa tela, busque pelo seu site WordPress que você deseja impedir o acesso do arquivo xmlrpc.php. Caso não esteja aparecendo nenhum site, clique em Verificar
- Na instalação do seu site, clique nos 3 pontos ao lado, e depois em Verificação de Segurança
- Será aberto um popup ao lado. Na aba Medidas de Segurança, você deve buscar pela opção Block access to xmlrpc.php, marcar e depois clicar em Proteger
Essa opção faz com que tentativas de acesso ao arquivo xmlrpc.php sejam bloqueadas, normalmente retornando o erro 403 (access denied).
E pronto, ao fazer isso, você já vai ter protegido o arquivo xmlrpc.php, e usuários maliciosos já não terão acesso a ele, seja via URL ou requisições HTTP / HTTPS. Se você seguiu esses passos, você pôde notar que nas “Medidas de Segurança” do WP Toolkit existem outras opções de segurança, se você tiver interesse em aplicá-las, recomendamos que leia este artigo.
Como proteger o arquivo manualmente
Se você não tiver acesso ao cPanel agora, ou preferir realizar um procedimento manual, abaixo vamos te mostrar como proteger o arquivo xmlrpc.php manualmente, alterando o arquivo .htaccess:
- Acesse o painel de controle da sua hospedagem (cPanel)
- Procure pela seção Arquivos e clique na opção Gerenciador de arquivos
- Agora localize o diretório do seu site (geralmente public_html) e o acesse
- Localize o arquivo .htaccess, clique com o botão direito e depois em Edit
Esse arquivo é oculto, se não estiver vendo ele na sua hospedagem, clique aqui. - Agora você precisa colocar a linha de código abaixo no arquivo, se possível, após o “END WordPress”. Deixo o código logo após a imagem.
<Files xmlrpc.php>
Order Allow,Deny
Deny from all
</Files> - E pronto, agora é só Salvar as Alterações
Ao seguir esses passos, seja o manual ou via WP Toolkit, agora o seu site WordPress está ainda mais seguro, com o acesso e requisições para o arquivo xmlrpc.php bloqueado. Essa medida pode ajudar e muito, e evitar ataques de força bruta.