Como proteger o arquivo xmlrpc.php

O arquivo xmlrpc.php é pouco conhecido pelos usuários do WordPress. No entanto, quem o conhece sabe que ele pode trazer riscos para a segurança e o funcionamento do site. Esse risco acontece principalmente por conta de usuários maliciosos que podem aproveitar esse arquivo para gerar ataques de força bruta (brute force), o que pode tornar o seu site inacessível.

O WordPress por padrão possui defesas para ataques de força bruta, porém, o arquivo xmlrpc.php acaba tornando possível, de forma alternativa, esse tipo de ataque. Embora não seja tão comum, já que é necessário conhecimento suficiente para realizar esse tipo de ataque, evitar ao máximo que ele possa acontecer é o caminho correto a seguir.

Como proteger o arquivo xmlrpc.php no WP Toolkit

Existem algumas formas de impossibilitar o acesso ao arquivo xmlrpc.php, uma delas é através do WP Toolkit, que ajuda bastante com a questão da segurança do seu site, através de algumas medidas, incluindo o bloqueio de acesso a esse arquivo. Abaixo te mostraremos como fazer isso:

  1. Acesse o painel de controle da sua hospedagem (cPanel)
  2. No menu à esquerda, localize e clique em WordPress Management
    WP Toolkit dentro do cPanel
  3. Nessa tela, busque pelo seu site WordPress que você deseja impedir o acesso do arquivo xmlrpc.php. Caso não esteja aparecendo nenhum site, clique em Verificar
    Sites WordPress no WP Toolkit
  4. Na instalação do seu site, clique nos 3 pontos ao lado, e depois em Verificação de Segurança
    Verificação de segurança no seu site WordPress
  5. Será aberto um popup ao lado. Na aba Medidas de Segurança, você deve buscar pela opção Block access to xmlrpc.php, marcar e depois clicar em Proteger
    Medida de segurança para bloquear o acesso ao arquivo xmlrpc.php
    Essa opção faz com que tentativas de acesso ao arquivo xmlrpc.php sejam bloqueadas, normalmente retornando o erro 403 (access denied).

E pronto, ao fazer isso, você já vai ter protegido o arquivo xmlrpc.php, e usuários maliciosos já não terão acesso a ele, seja via URL ou requisições HTTP / HTTPS. Se você seguiu esses passos, você pôde notar que nas “Medidas de Segurança” do WP Toolkit existem outras opções de segurança, se você tiver interesse em aplicá-las, recomendamos que leia este artigo.

Como proteger o arquivo manualmente

Se você não tiver acesso ao cPanel agora, ou preferir realizar um procedimento manual, abaixo vamos te mostrar como proteger o arquivo xmlrpc.php manualmente, alterando o arquivo .htaccess:

  1. Acesse o painel de controle da sua hospedagem (cPanel)
  2. Procure pela seção Arquivos e clique na opção Gerenciador de arquivos
    Gerenciador de arquivos no cPanel
  3. Agora localize o diretório do seu site (geralmente public_html) e o acesse
    Diretório public_html entre os arquivos no cpanel
  4. Localize o arquivo .htaccess, clique com o botão direito e depois em Edit
    Arquivo .htaccess dentro da pasta do site
    Esse arquivo é oculto, se não estiver vendo ele na sua hospedagem, clique aqui.
  5. Agora você precisa colocar a linha de código abaixo no arquivo, se possível, após o “END WordPress”. Deixo o código logo após a imagem.
    Código para bloquear o acesso ao arquivo xmlrpc.php
    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>
  6. E pronto, agora é só Salvar as Alterações

Ao seguir esses passos, seja o manual ou via WP Toolkit, agora o seu site WordPress está ainda mais seguro, com o acesso e requisições para o arquivo xmlrpc.php bloqueado. Essa medida pode ajudar e muito, e evitar ataques de força bruta.

Encontrou sua resposta?