Erişim loglarında xmlrpc.phpadresine yoğun POST istekleri görmek otomatik saldırıya işaret edebilir. Ancak site Jetpack, WordPress mobil uygulaması veya eski bir uzaktan yayın istemcisi kullanıyorsa endpoint’i doğrudan kapatmak gerçek işlevleri de keser.
Önce XML-RPC’nin sitede gerçekten kullanılıp kullanılmadığını belirleyin. Meşru bağımlılık yoksa Apache düzeyindeki dar bir kural isteği PHP çalışmadan reddedebilir ve gereksiz sunucu yükünü azaltabilir.
XML-RPC nedir?
XML-RPC, uzak istemcilerin WordPress ile yayınlama ve yönetim işlemleri yapabildiği eski bir API’dir. xmlrpc.phpendpoint’i Jetpack’in bazı özellikleri, mobil uygulamalar ve belirli entegrasyonlar tarafından kullanılabilir. REST API ise /wp-json/altında çalışan ayrı bir arayüzdür.
Gerçekçi bir örnek
Bir sitede xmlrpc.phpadresine binlerce başarısız POST isteği gelir. Ekip başlangıçta endpoint’i tamamen engellemek ister; ancak içerik sorumlusu mobil uygulamadan yayın yaptığını bildirir. Tam engel yerine kimlik doğrulama güvenliği ve hız sınırlama seçenekleri altyapı düzeyinde değerlendirilir.
Başka bir sitede hiçbir XML-RPC istemcisi bulunmaz. Dar Apache kuralı yalnız xmlrpc.phpisteğini reddeder; WordPress yönetimi ve REST API çalışmaya devam eder.
Ne zaman engellenmeli?
Endpoint kullanılmıyorsa ve loglar tekrarlanan kötüye kullanım ya da gereksiz yük gösteriyorsa sunucu düzeyinde engelleme uygun olabilir. Jetpack, mobil uygulama, uzaktan yayın veya başka bir hizmet XML-RPC’ye bağlıysa tam engel yerine daha dar koruma seçilmelidir.
Yalnız 403 yanıtı görmek, saldırgan hesap bilgilerinin sızmadığını veya başka giriş yollarının güvende olduğunu kanıtlamaz. Parola politikası, 2FA, giriş deneme sınırı ve log izleme ayrıca sürdürülmelidir.
Güvenli uygulama
- Erişim loglarında
xmlrpc.phpisteklerinin yöntemini, sıklığını ve kaynaklarını inceleyin. - Jetpack, mobil uygulama, uzak yayın ve üçüncü taraf entegrasyonları sorumlu ekiplerle doğrulayın.
- Etkin
.htaccessdosyasını web kök dizini dışında yedekleyin. - Meşru kullanım yoksa yalnız
xmlrpc.phpyolunu reddeden dar kuralı WordPress işaretlerinin dışına ekleyin. - Endpoint yanıtını ve normal WordPress işlevlerini yeniden sınayın.
İleri düzey denetimler
- XML-RPC reddini, normal giriş, REST, editör yayını, cron ve webhook istekleriyle birlikte test edin.
- Jetpack veya mobil istemci kullanılıyorsa giriş, yazı listeleme, medya yükleme ve yayınlama işlemlerini gerçek hesapla doğrulayın.
- IP izin listesi kullanılıyorsa sağlayıcının ağ aralıklarının değişebileceğini ve düzenli bakım gerektirdiğini unutmayın.
- Sunucu yükünü değişiklikten önce ve sonra karşılaştırın; 403 sayısındaki artışı tek başarı ölçütü saymayın.
Riskler ve geri alma
Kullanım envanteri olmadan endpoint’i kapatmak yayın akışını sessizce bozabilir. İnternetten kopyalanan geniş güvenlik blokları wp-json, yönetim veya webhook yollarını da engelleyebilir. Eski IP listeleri ise meşru hizmetleri kesebilir.
Entegrasyon hatası görülürse son çalışan .htaccessdosyasını geri yükleyin. Ardından tam engel yerine uygulama düzeyinde kontrol, güvenlik proxy’si veya sağlayıcının desteklediği hız sınırlama seçeneğini değerlendirin.
AIOWS nasıl yardımcı olur?
AIOWS Htaccess Düzenleyici
AIOWS Htaccess Düzenleyici, XML-RPC için gereken dar Apache kuralını etkin dosyada inceleyip kaydetmenize yardımcı olur. Modül, dosyayı kaydetmeden önce yedek oluşturur; entegrasyon bozulursa bu yedekle son düzenleme geri alınabilir.
Modül hangi hizmetin XML-RPC kullandığını kendiliğinden belirlemez ve ağ düzeyinde hız sınırlama sağlamaz. Kullanım envanteri site ve entegrasyon sorumlularıyla tamamlanmalı; WordPress kapanırsa kullanılmak üzere bağımsız hosting erişimi de hazır tutulmalıdır.
AIOWS Htaccess Düzenleyici’yi inceleyinAIOWS planlarını karşılaştırın
İlgili AIOWS yazıları
- WordPress’te .htaccess ile Dizin Listeleme Nasıl Kapatılır?
- wp-config.php Dosyası .htaccess ile Nasıl Korunur?
- WordPress’te .htaccess ile Görsel Hotlinking Nasıl Engellenir?
Sonuç
XML-RPC kullanımını doğrulamadan endpoint’i kapatmayın. Meşru bağımlılık yoksa yalnız xmlrpc.phpyolunu reddeden dar kural kullanın; diğer WordPress API ve yayın işlevlerini mutlaka sınayın.









