Disable XML-RPC-API

Descrición

Protexe a túa web de ataques de forza bruta, DOS e DDOS a través de xmlrpc; este plugin desactiva XML-RPC e os trackbacks e pingbacks na túa web WordPress.

CARACTERÍSTICAS DO PLUGIN
(Estas son opcións que podes activar ou desactivar individualmente)

  • Desactiva o acceso ao arquivo xmlrpc.php mediante o arquivo .httacess
  • Cambia automaticamente os permisos do arquivo htaccess a só lectura (0444)
  • Desactiva X-pingback para minimizar o uso da CPU
  • Desactiva métodos seleccionados de XML-RPC
  • Elimina a ligazón pingback-ping da cabeceira
  • Desactiva trackbacks e pingbacks para evitar spammers e hackers
  • Renomea o slug de XML-RPC co que queiras
  • Lista de IPs bloqueadas para XML-RPC
  • Lista de IPs permitidas para XML-RPC
  • Algunhas opcións para acelerar a túa web WordPress
  • Desactiva a API REST JSON
  • Ocultar a versión de WordPress
  • Desactiva o editor de arquivos integrado de WordPress
  • Desactiva wlw manifest
  • E algunhas outras opcións

Que é XMLRPC

XML-RPC, ou XML Remote Procedure Call, é un protocolo que usa XML para codificar as súas chamadas e HTTP como mecanismo de transporte.
Desde WordPress 3.5, XML-RPC está activado por defecto. Ademais, eliminouse a opción para desactivar/activar XML-RPC. Por varios motivos, os propietarios de sitios poden querer desactivar esta funcionalidade. Este plugin ofrece unha forma sinxela de facelo.

Por que deberías desactivar XML-RPC
Xmlrpc ten dúas debilidades principais

  • Ataques de forza bruta:
    Os atacantes tentan acceder a WordPress usando xmlrpc.php con tantas combinacións de nome de usuario e contrasinal como poidan introducir. Un método dentro de xmlrpc.php permite ao atacante usar unha única orde (system.multicall) para adiviñar centos de contrasinais. Daniel Cid de Sucuri describiuno ben en outubro de 2015: «Con só 3 ou 4 solicitudes HTTP, os atacantes poderían probar miles de contrasinais, evitando as ferramentas de seguranza deseñadas para detectar e bloquear os intentos de forza bruta.»
  • Ataques de denegación de servizo mediante Pingback:
    En 2013, uns atacantes enviaron solicitudes de Pingback a través de xmlrpc.php a aproximadamente 2500 sitios WordPress para «reunir (estes sitios) nunha botnet voluntaria», segundo Gur Schatz de Incapsula. «Isto dálle a calquera atacante un conxunto practicamente ilimitado de enderezos IP para distribuír un ataque de denegación de servizo a través dunha rede de máis de 100 millóns de sitios WordPress, sen ter que comprometelos.»

Capturas

Instalación

  1. Sube o directorio disable-xml-rpc ao directorio /wp-content/plugins/ da túa instalación de WordPress
  2. Activa o plugin a través do menú «Plugins» de WordPress
  3. XML-RPC-API está agora desactivada!

Para volver activar XML-RPC, só tes que desactivar o plugin desde o menú «Plugins».

Preguntas frecuentes

Hai unha interface de administración para este plugin?

Si, podes atopar «XML-RPC Security» no teu menú de administración.

Como sei se o plugin está a funcionar?

Hai tres métodos sinxelos para comprobar se XML-RPC está desactivado:
1. O máis fácil é ir a este URL: http://yourdomain/xmlrpc.php (introduce o teu nome de dominio en lugar de ‘yourdomain’); se ves «Access forbidden!» ou «403 error», está a funcionar.
2. Primeiro, tenta usar un cliente XML-RPC, como as aplicacións móbiles oficiais de WordPress. A aplicación móbil de WordPress debería dicirche que «XML-RPC services are disabled on this site» se o plugin está activado.
3. Ou podes probar o XML-RPC Validator, escrito por Danilo Ercoli do Automattic Mobile Team; a ferramenta está dispoñible en http://xmlrpc.eritreo.it/ cunha entrada de blog sobre ela en http://daniloercoli.com/2012/05/15/wordpress-xml-rpc-endpoint-validator/. Ten en conta que o que queres é que o validador falle e che diga que os servizos XML-RPC están desactivados.

Algo non parece funcionar correctamente

Se o plugin está activado pero XML-RPC parece seguir funcionando … OU … o plugin está desactivado pero XML-RPC non funciona, é posible que outro plugin ou función do tema estea afectando ás funcións do plugin.

Comentarios

19 de Agosto de 2025 1 resposta
Website crashed error 500 server. All php files was modified. But i'm not sure who dumb person downloaded at my company website. 4 days to settled all the issues.
14 de Agosto de 2023 3 respostas
My whole site crashed . 500 server error. (.htacces failure) Unistalled, found another solution. 
9 de Xuño de 2023 1 resposta
Could you please add capability to exclude spesific domain names from Disable Hotlinking and Leaching of Your Content section? We want to show some of our content on other webiste via iframe
29 de Maio de 2023 2 respostas
WARNING! This extension will sneakily inject obfuscated yanz backdoor PHP scripts in your document root and will hijack your Wordpress site. THREE of my customers websites were hacked this week and the ONLY extension that they all have in common that recently got installed is Disable XML-RPC-API. They literally have nothing else in common and they don't know each other nor use the same theme nor even the same Wordpress release. BE WARNED.
Ler todas as 44 opinións

Colaboradores e desenvolvedores

“Disable XML-RPC-API” é un software de código aberto. As seguintes persoas colaboraron con este plugin.

Colaboradores

“Disable XML-RPC-API” foi traducido a 8 idiomas. Grazas aos desenvolvedores polas súas contribucións.

Traduce “Disable XML-RPC-API” ao teu idioma.

Interesado no desenvolvemento?

Revisa o código, bota unha ollada aorepositorio SVN, ou subscríbete ao log de desenvolvemento por RSS.

Rexistro de cambios

1.0.0

  • Versión inicial

1.0.1

  • Corrección de fallos

1.0.5

  • Elimina a etiqueta de ligazón pingback na cabeceira
  • Engade a capacidade de corrixir os permisos do arquivo htaccess

1.0.6

  • Corrección das advertencias de permisos de htaccess

1.0.7

  • Corrección da páxina en branco ao usar W3 Total Cache e outros plugins de caché

1.0.8

  • Corrección dun conflito de código co plugin Autoptimize

1.0.9

  • Compatible con WordPress 5.7
  • Corrección dalgúns problemas

2.0.0

  • Corrección dun conflito de código con outro plugin
  • Corrección da ocultación de datos nas pestanas de produto de WooCommerce

2.1.0

*Actualización importante
*Engade o menú de axustes «XML-RPC Security»
*Engade algunhas características novas
*Corrixe un fallo na desactivación do plugin

2.1.1

  • Engade a nova característica de corrección de hotlinks
  • Cambio do tempo dos avisos

2.1.2

  • Engade unha opción para desactivar o cambio automático dos permisos de htaccess
  • Corrección da advertencia de «DISALLOW_FILE_EDIT»
  • Compatibilidade con WordPress 5.8

2.1.3

  • Corrección dun problema de compatibilidade con WordPress 5.9
  • Corrección da función de limpeza de htaccess

2.1.4

  • Corrección dalgúns fallos menores
  • Refactorización de todo o código
  • Engade unha función alternativa para os casos nos que htaccess non funciona

2.1.4.2

  • Corrección urxente dun erro na actualización

2.1.4.3

  • Corrección urxente dun erro ao eliminar os metadatos v

2.1.4.4

  • Corrección da advertencia de variable $htaccess_code non definida cando a corrección de hotlink está desactivada
  • Corrección da advertencia Undefined array key “plugins” en PHP 8+

2.1.4.5

  • Corrección do problema ao eliminar a cabeceira vpingback na última actualización importante
  • Actualiza «probado ata» a WP 6.1

2.1.4.7

  • Corrección de problemas no gancho de desinstalación v
  • Melloras menores no aviso de valoración para administradores

2.1.4.8

  • Corrección dun fallo coa opción de restablecemento da API v de wp

2.1.4.9

  • Actualiza as IPs permitidas por defecto de Jetpack
  • Corrección dun fallo coa función de accións de actualización
  • Mantén activado WP RSS nos axustes por defecto
  • Proba con WordPress 6.3 e actualización de «probado ata»

2.1.5

  • Corrección urxente dun erro de .htaccess e desactivación dos avisos de administración

2.1.6

  • Limpeza do código do plugin (elimínase código innecesario)
  • Engade as IPs de VaultPress á lista de permitidos de JetPack
  • Probado coa compatibilidade con WordPress 6.6.1

2.1.7

  • Mellora o método alternativo de desactivación de xmlrpc
  • Probado coa compatibilidade con WordPress 6.7.1