WordPress-də XML-RPC-ni bağlamaq, saytınızdakı xmlrpc.php faylının uzaqdan sorğular almasının qarşısını alaraq brute force hücumlarını, pingback sui-istifadələrini və lazımsız bot trafikini sürətlə azaltmaqdır. Əgər Jetpack, WordPress mobil tətbiqi, köhnə uzaqdan nəşr vasitələri və ya XML-RPC istifadə edən xüsusi inteqrasiya yoxdursa, XML-RPC-nin bağlanması əksər WordPress saytları üçün təhlükəsizlik baxımından təhlükəsiz və praktik bir möhkəmləndirmə addımıdır. Ən təsirli üsul sorğunu WordPress işləmədən öncə server səviyyəsində bloklamaqdır; yəni Apache, LiteSpeed, Nginx və ya WAF qaydası ilə xmlrpc.php-yə girişin kəsilməsi, pluginlə bağlamadan adətən daha performanslıdır.
Bu bələdçi sizə WordPress-də XML-RPC-ni niyə bağlamaq lazım olduğunu, hansı hallarda bağlamamağın doğru olduğunu və müxtəlif server mühitlərində bunu necə təhlükəsiz şəkildə həyata keçirmək lazım olduğunu addım-addım göstərəcək. Hostragons infrastrukturunda və ya başqa bir hosting mühitində işləməyinizdən asılı olmayaraq məqsəd saytınızı pozmadan hücum səthini azaltmaq, lazımsız resurs sərfiyyatını minimuma endirmək və idarə edilə bilən təhlükəsizlik standartı yaratmaqdır. WordPress saytınızı yerləşdirərkən sürətli və təhlükəsiz baza axtarırsınızsa, WordPress hostinq seçimi də bu prosesin vacib hissələrindən biridir.
XML-RPC nədir və WordPress-də nə işə yarayır?
XML-RPC, fərqli sistemlərin HTTP üzərindən XML formatında məlumat göndərərək bir-biri ilə əlaqə qurmasını təmin edən köhnə bir uzaqdan əlaqə protokoludur. WordPress-də bu funksiya əsasən saytın kök qovluğundakı xmlrpc.php faylı vasitəsilə işləyir. Tarixən bu fayl, WordPress mobil tətbiqindən məqalə dərc etmək, uzaqdan şərhləri idarə etmək, pingback və bəzi üçüncü tərəf xidmətlərin saytla qarşılıqlı əlaqəsi üçün istifadə olunurdu.
Müasir WordPress ekosistemində REST API daha geniş yayılıb və XML-RPC-nin rolu azalıb. Lakin bu fayl hələ də bir çox quraşdırmada əlçatan vəziyyətdədir. Bu, hücumçular üçün asanlıqla tapıla bilən, standart və avtomatlaşdırılmış şəkildə hədəflənə bilən bir giriş nöqtəsi deməkdir. Xüsusilə təsadüfi IP diapazonlarını skan edən botlar, yeni alınmış domen olsa belə, xmlrpc.php ünvanını dəqiqələr içində yoxlaya bilər. Bu səbəbdən domain sorğulama ilə yeni domeninizi yayına açarkən təhlükəsizliyi ən başdan düşünmək çox vacibdir.
XML-RPC hansı hallarda lazım ola bilər?
XML-RPC hər sayt üçün lazımsız deyil. Jetpack-in bəzi köhnə funksiyaları, WordPress mobil tətbiqinin müəyyən əməliyyatları, bəzi avtomatlaşdırma xidmətləri və ya köhnə masaüstü blog redaktorları XML-RPC-ə ehtiyac duya bilər. Bundan əlavə, xüsusi hazırlanmış inteqrasiyalar, məzmun göndərmə və ya uzaqdan məlumat alma əməliyyatları üçün xmlrpc.php istifadə oluna bilər. Buna görə də bağlamazdan əvvəl saytınızın iş axınını yoxlamaq vacibdir.
Praktik yoxlama belədir: Saytınıza məzmunu yalnız wp-admin panelindən əlavə edirsinizsə, Jetpack istifadə etmirsinizsə, mobil tətbiqdən paylaşım etmirsinizsə və proqramçınız xüsusi XML-RPC inteqrasiyası qurmayıbsa, çox güman XML-RPC-ə ehtiyacınız yoxdur. Korporativ saytlar, bloglar, kataloq saytları, kiçik biznes veb-saytları və WooCommerce mağazalarının əksəriyyəti XML-RPC bağlı olduqda problemsiz işləyir. Yenə də WooCommerce, ödəmə infrastrukturu və kargo inteqrasiyaları kimi kritik prosesləriniz varsa, dəyişikliyi az trafikli vaxtlarda test etmək ən sağlam yanaşmadır.
WordPress XML-RPC niyə brute force üçün risklidir?
Brute force hücumu, hücumçunun istifadəçi adı və şifrə cütlüklərini avtomatlaşdırılmış vasitələrlə təkrar-təkrar sınamasıdır. WordPress-də bu cəhdlər adətən wp-login.php üzərindən edilir; lakin XML-RPC hücumçulara daha üstün yol təqdim edə bilər. Çünki bəzi XML-RPC metodları tək bir HTTP sorğusu daxilində bir neçə giriş cəhdinə imkan verir. Xüsusilə system.multicall funksiyası zəif konfiqurasiya olunmuş sistemlərdə yüzlərlə cəhdin daha az görünən sorğularla həyata keçirilməsini asanlaşdırır.
Məsələn, wp-login.php-dən 500 şifrə cəhdi 500 ayrı sorğu kimi görünürsə, XML-RPC vasitəsilə eyni cəhdlər daha az sayda paketləşdirilmiş sorğu ilə göndərilə bilər. Bu isə təhlükəsizlik plaginlərinin və sadə log izləmələrinin hücumu gec aşkar etməsinə səbəb ola bilər. Nəticədə CPU istifadəsi artır, PHP işçi prosesləri dolur, verilənlər bazası lazımsız sorğularla yorulur və real istifadəçilər saytdan daha gec cavab alır. Paylaşılan hosting mühitlərində bu, təkcə təhlükəsizlik riski deyil, həm də performans və resurs istifadəsi problemidir.
XML-RPC-nin digər təhlükəli sahəsi pingback sui-istifadəsidir. Pingback mexanizmi, başqa bir saytın sizin məzmununuza link verdiyini bildirmək üçündür; lakin pis niyyətlə DDoS tipli trafik yaratmaq və ya üçüncü tərəf saytları hədəf göstərmək üçün istifadə oluna bilər. Buna görə XML-RPC-ni bağlamaq yalnız giriş cəhdlərini azaltmır, həm də pingback əsaslı sui-istifadə ehtimalını azaldır.
XML-RPC bağlama qərarı: Qısa müqayisə cədvəli
| Metod | Təsir səviyyəsi | Performans | Kimlər üçün uyğundur? | Diqqət ediləcək məqam |
|---|---|---|---|---|
| Server səviyyəsində qayda ilə bloklama | Çox yüksək | Ən yaxşı | Apache, LiteSpeed, Nginx istifadə edən əksər saytlar | Səhv qayda sayt konfiqurasiyasını poza bilər, ehtiyat nüsxə alınmalıdır |
| WAF və ya təhlükəsizlik divarı ilə bloklama | Yüksək | Çox yaxşı | Cloudflare, server WAF və ya hosting təhlükəsizliyi istifadə edən saytlar | Qaydanın yalnız xmlrpc.php sorğularını hədəflədiyi təsdiqlənməlidir |
| Plugin ilə bağlama | Orta | Orta | Texniki biliyi az olan istifadəçilər | Sorğu WordPress-ə qədər çatır, resurs sərfiyyatı tam dayanmaya bilər |
| Kod filtr ilə deaktivasiya | Orta | Orta | Proqramçı nəzarətindəki mövzular və xüsusi pluginlər | Mövzu dəyişərkən itmə riski olduğundan child theme və ya xüsusi plugin tövsiyə olunur |
| Yalnız rate limit tətbiqi | Orta | Yaxşı | XML-RPC-yə qismən ehtiyacı olan saytlar | Tam bloklama qədər effektiv deyil, düzgün limit seçilməlidir |
Cədvəldən göründüyü kimi ən qısa və güclü yol, XML-RPC-yə ehtiyacınız yoxdursa, server və ya WAF səviyyəsində bağlamaqdır. Plugin istifadə etmək asandır; amma hücum sorğusu PHP-yə qədər çatırsa resurs sərfiyyatı davam edə bilər. Buna görə yüksək trafikli, elektron ticarət yönümlü və ya hücum alan saytlar üçün öncə server qaydası prioritet olmalıdır.
Başlamazdan əvvəl yoxlama siyahısı
Təhlükəsizlik parametrləri qurarkən əsas prinsip əvvəlcə ölçmək və geri dönmə planı hazırlamaqdır. XML-RPC bağlama əməliyyatı adətən risksizdir; lakin canlı saytda heç bir dəyişikliyi kor-koranə etmək olmaz. Aşağıdakı yoxlama siyahısı tətbiq zamanı səhv etmə riskinizi azaldır.
- Son 24 saat ərzində alınmış işlək fayl və verilənlər bazası ehtiyat nüsxəniz olsun. WordPress yeniləməsi, təhlükəsizlik düzəlişi və plugin dəyişikliklərindən əvvəl ehtiyat nüsxə məcburidir.
- Jetpack, WordPress mobil tətbiqi, uzaqdan nəşr vasitəsi və ya xüsusi inteqrasiya istifadə edib-etmədiyinizi yoxlayın.
- Giriş loglarında
xmlrpc.phpsorğu sayını analiz edin. Dəqiqədə onlarla və ya yüzlərlə sorğu varsa, hücum altında ola bilərsiniz. - Dəyişikliyi az trafik olan vaxtda edin. Xüsusilə WooCommerce mağazalarında səbət, ödəniş və üzvlük axışını sonradan yoxlayın.
- Geri alma üsulu müəyyənləşdirin. Əlavə etdiyiniz qaydanı şərhə almaq və ya silmək üçün fayl meneceri, FTP və ya SSH girişiniz hazır olsun.
Peşəkar hosting mühitində müntəzəm backup, güncəl PHP versiyası, izolyasiya olunmuş hesab strukturu və təhlükəsizlik divarı dəstəyi böyük fərq yaradır. Bu mövzularda infrastruktur seçimi üçün Təhlükəsiz Veb Hosting və sayt ümumi təhlükəsizliyi üçün SSL sertifikatı məzmunlarına da baxmaq faydalıdır.
Metod 1: Apache və ya LiteSpeed-də .htaccess ilə XML-RPC-ni bağlamaq
Apache və LiteSpeed istifadə edən WordPress saytlarında ən geniş yayılmış üsul, saytın kök qovluğundakı .htaccess faylına xmlrpc.php-yə girişin qarşısını alan qayda əlavə etməkdir. LiteSpeed, Apache uyğunluğunda .htaccess qaydalarını dəstəklədiyi üçün bu üsul bir çox hosting mühitində birbaşa tətbiq oluna bilər. Ən böyük üstünlük, sorğunun WordPress əsas sistemi işləmədən rədd edilməsidir.
Addım-addım tətbiq
- Hosting idarə panelinizdən fayl menecerini açın və ya FTP ilə
public_htmlqovluğuna qoşulun. .htaccessfaylını tapın və kompüterinizə ehtiyat nüsxəsini çıxarın. Fayl görünmürsə, gizli faylları göstər seçimini aktiv edin.- WordPress tərəfindən yaradılan qaydaları silmədən, faylın yuxarı hissəsinə XML-RPC bloklama qaydasını əlavə edin.
- Qayda məntiqi belə olmalıdır:
xmlrpc.phpfaylına gələn bütün girişlər rədd edilir. - Yadda saxlayın və brauzerdən
alanadiniz.com/xmlrpc.phpünvanını yoxlayın.
Apache 2.4 və LiteSpeed mühitlərində istifadə ediləcək məntiq belədir: xmlrpc.php üçün Require all denied tətbiq olunur. Köhnə Apache 2.2 mühitlərində isə Deny from all yanaşması ola bilər; lakin 2026 standartına uyğun müasir server proqram təminatı istifadə etmək tövsiyə olunur. Əgər hələ də köhnə Apache versiyası istifadə edirsinizsə, bu, yalnız XML-RPC yox, ümumi təhlükəsizlik baxımından da yaxşılaşdırılması gərəkən məsələdir.
Uğurlu bloklamada xmlrpc.php ünvanı 403 Forbidden, 404 Not Found və ya server konfiqurasiyanıza uyğun oxşar giriş rədd cavabı verə bilər. Əsas odur ki, "XML-RPC server accepts POST requests" kimi cavab görünməməlidir. Bu ifadə görünürsə, fayl hələ də əlçatandır.
Metod 2: Nginx-də XML-RPC-yə girişin bloklanması
Nginx mühitində .htaccess işləmir; çünki Nginx qovluq əsaslı .htaccess faylını oxumur. Buna görə qayda saytın server block konfiqurasiyasına əlavə edilməlidir. İdarə olunan hosting istifadə edirsinizsə, bu sahə birbaşa sizin üçün açıq olmaya bilər; belə halda hosting dəstək komandası ilə əlaqə saxlayıb xmlrpc.php girişinin bağlanmasını istəyə bilərsiniz.
Nginx-də əsas yanaşma location = /xmlrpc.php bloku ilə sorğunu rədd etmək və ya 404 cavabı verməkdir. Təhlükəsizlik baxımından 403 ilə açıq qadağa qoymaq və ya 404 ilə fayl yoxdur kimi göstərmək mümkündür. 404 yanaşması botlara az məlumat vermək istəyən idarəçilər tərəfindən üstünlük verilə bilər. Qayda əlavə edildikdən sonra Nginx konfiqurasiyası test edilməli və servis yenidən başladılmalıdır. Səhv bir simvol saytın açılmamasına səbəb ola biləcəyi üçün bu əməliyyat diqqətlə aparılmalıdır.
Nginx istifadə edən VPS və ya dedicated serverlərdə dəyişiklikdən sonra giriş loglarını izləmək faydalıdır. Artıq xmlrpc.php sorğularının 403 və ya 404 ilə nəticələndiyini görməlisiniz. Eyni IP-lərdən intensiv cəhdlər davam edərsə, ikinci müdafiə qatını fail2ban, rate limit və ya WAF qaydası ilə əlavə etmək olar. Server idarəsi ilə bağlı daha geniş bələdçilər üçün VPS server təhlükəsizliyi bağlantısı faydalı ola bilər.
Metod 3: Təhlükəsizlik plugin-ləri ilə XML-RPC bağlamaq
Texniki fayl redaktəsi etməyən istifadəçilər üçün təhlükəsizlik pluginləri praktik həll təklif edir. Wordfence, Solid Security, All-In-One Security kimi pluginlərdə XML-RPC deaktivasiya, pingback bağlama və XML-RPC giriş cəhdlərinin bloklanması seçimləri mövcuddur. Bu üsul xüsusilə kiçik bloglar və sadə korporativ saytlar üçün sürətli başlanğıc imkanı verir.
Lakin plugin yanaşmasının məhdudiyyətlərini bilmək lazımdır. Əgər plugin sorğunu WordPress işlətdikdən sonra bloklayırsa, hücumçunun sorğusu yenə PHP prosesini işə sala bilər. Bu, yoğun hücumlarda CPU və yaddaş sərfiyyatının tam dayanmadığı mənasına gəlir. Buna görə pluginlə bağlamaq heç tədbir görməməkdən daha yaxşıdır; amma hücum altında olan saytlar üçün server və ya WAF qatları ilə dəstəklənməlidir.
Plugin istifadə edərkən diqqət ediləcək məqamlar
- Təhlükəsizlik pluginini yalnız rəsmi WordPress plugin kataloqundan və ya istehsalçının rəsmi saytından yükləyin.
- Uzun müddətdir yenilənməyən pluginləri seçməyin. 2026-cı ildə aktiv baxım və uyğunluq önəmli təhlükəsizlik siqnalıdır.
- Bir funksionallıq üçün bir neçə təhlükəsizlik pluginini eyni anda istifadə etməyin. Uyğunsuzluqlar giriş, cache və fayl çatımı problemləri yarada bilər.
- XML-RPC parametrlərini aktiv etdikdən sonra sayt sağlamlığı, formalar, üzvlük girişi və ödəmə axışını test edin.
- Plugin loglarını müntəzəm yoxlayın. Hücum varsa IP əsaslı bloklama və ya WAF qaydaları əlavə edin.
Metod 4: WAF, CDN və hosting təhlükəsizlik divarı ilə bloklama

Veb Tətbiq Divarı (WAF) zərərli sorğuları tətbiqə çatmadan süzmək üçün ən təsirli qatlardan biridir. Cloudflare kimi CDN əsaslı həllər xmlrpc.php sorğularını server qarşısında bloklaya bilər. Hosting təminatçınızın təklif etdiyi ModSecurity və ya xüsusi WAF qaydaları da oxşar şəkildə işləyir. Bu qat xüsusilə çox sayda bot sorğusunu WordPress-ə çatdırmadan kəsmək üçün əhəmiyyətlidir.
WAF qaydasında hədəf aydın olmalıdır: URI yolu xmlrpc.php ehtiva edirsə sorğunu blokla və ya challenge tətbiq et. Əgər XML-RPC-yə ümumiyyətlə ehtiyacınız yoxdursa, bloklama daha sərtdir. Qismən ehtiyac varsa, yalnız müəyyən IP-lərə icazə vermək yanaşması tətbiq oluna bilər. Məsələn, avtomatlaşdırma xidmətiniz sabit IP-dən gəlirsə, həmin IP ağ siyahıya alınır və digər bütün xmlrpc.php sorğuları rədd edilir. Bu metod təhlükəsizliklə iş fasiləsi arasında balanslı həll təqdim edir.
WAF qatı SSL ilə birlikdə daha təsirli olur. HTTPS istifadə etməyən saytlarda giriş məlumatları və sessiya təhlükəsizliyi ayrıca risk altındadır. Buna görə XML-RPC bağlama yanında saytın tamamilə HTTPS üzərindən işləməsi, HSTS kimi başlıqların tətbiqi və sertifikat müddətinin izlənməsi vacibdir. Bu mövzuda SSL sertifikatı və Pulsuz SSL Quraşdırılması mövzuları təbii dəstək məzmunu kimi istifadə oluna bilər.
XML-RPC bağlandıqdan sonra test necə aparılır?
Dəyişiklikdən sonra təkcə saytın açılması yoxlanmamalıdır. XML-RPC bağlıdırmı, giriş sistemi problemsiz işləyirmi, real istifadəçi əməliyyatları təsirlənibmi, loglarda gözlənilən nəticələr varmı kimi yoxlamalar aparılmalıdır. Aşağıdakı test prosesi praktik və kifayət qədər təsdiq verir.
- Brauzerdən
alanadiniz.com/xmlrpc.phpünvanını açın. Giriş rədd cavabı, 404 və ya boş cavab almanız gözlənilir. "XML-RPC server accepts POST requests" kimi mesaj görünməməlidir. - WordPress idarə panelinə normal istifadəçi hesabınızla daxil olun. Giriş səhifəsinin XML-RPC-dən asılı olmadan işlədiyini təsdiqləyin.
- Əlaqə forması, şərh forması, üzvlük və WooCommerce ödəniş mərhələlərini yoxlayın.
- Server giriş loglarında
xmlrpc.phpsorğularının hansı status kodu ilə cavablandığını yoxlayın. 403 və ya 404 cavabları düzgün qaydanın işlədiyini göstərir. - Təhlükəsizlik plugininiz varsa, hadisə jurnallarını nəzərdən keçirin. Köhnə bot cəhdlərinin azaldığını və ya bloklandığını görməlisiniz.
Daha texniki test üçün terminaldan POST sorğusu göndərmək olar; amma əksər sayt sahibləri üçün brauzer və log yoxlaması kifayətdir. Dəyişiklikdən sonra Jetpack əlaqəsi kəsilərsə, mobil tətbiqdə paylaşım mümkün olmazsa və ya inteqrasiya xətası yaranarsa, XML-RPC-yə həqiqətən ehtiyac olduğu başa düşülür. Bu halda tam bloklama yerinə IP əsaslı icazə və ya rate limit strategiyası düşünülməlidir.
XML-RPC-ni bağlamaq kifayətdirmi? Əlavə təhlükəsizlik tədbirləri
XML-RPC bağlamaq brute force hücumlarına qarşı sürətli və təsirli addımdır; lakin təkcə bununla tam təhlükəsizlik təmin olunmur. Hücumçular wp-login.php, REST API, zəif pluginlər, köhnə mövzular və ya sızdırılmış şifrələr vasitəsilə də sınaq edə bilər. Buna görə XML-RPC bağlandıqdan sonra WordPress təhlükəsizliyini çoxqatlı düşünmək lazımdır.
Tətbiq olunmalı əsas tədbirlər
- Güclü şifrə və unikal istifadəçi adı seçin. Hələ də "admin" istifadəçi adı istifadə etməmək sadə, amma effektiv tədbirdir.
- İki faktorlu identifikasiya (2FA) əlavə edin. İdarəçi hesablarında 2FA şifrə sızmasının riskini ciddi azaldır.
- Giriş cəhdlərinə limit qoyun.
wp-login.phpüçün rate limit və ya təhlükəsizlik pluginləri istifadə edin. - WordPress əsas fayllarını, pluginləri və mövzuları güncəlləyin. Köhnə pluginlər real hücumların ən çox səbəblərindəndir.
- İstifadə etmədiyiniz plugin və mövzuları silin. Passiv, lakin köhnə pluginlər də fayl sistemində risk yarada bilər.
- Fayl icazələrini yoxlayın. Lazımsız yazma icazələri zərərli fayl yükləmə riskini artırır.
- Mütəmadi backup alın və bərpa testləri edin. Backup test edilmədən sadəcə ehtiyatdır.
- Etibarlı hosting infrastrukturu istifadə edin. İzolyasiya, güncəl PHP, WAF və backup dəstəyi hücum effektini azaldır.
Məsələn, yalnız XML-RPC-ni bağlayıb, idarəçi şifrəsini "123456" kimi zəif qoysanız, təhlükəsizlik zəncirinin ən zəif halqası hələ açıq qalır. Əksinə, güclü şifrə, 2FA, güncəl proqram təminatı, WAF və təhlükəsiz hosting birlikdə istifadə olunanda adi bot hücumlarının əhəmiyyətli hissəsi effektiv şəkildə bloklanır. Bu yanaşma 2026-cı ilin SEO tələbləri üçün də vacibdir; çünki zəif təhlükəsizliyə malik saytlar zərərli yönləndirmələr, spam səhifə yaradılması və indeks çirklənməsi səbəbindən orqanik görünürlüğünü itirə bilər.
Performans və SEO baxımından XML-RPC bağlamanın təsiri
XML-RPC hücumları birbaşa sıralama faktorları deyil; amma dolayı təsirləri güclüdür. Güclü bot trafiki server resurslarını yüklədikdə səhifə cavab vaxtları artır, Core Web Vitals göstəriciləri pisləşir və istifadəçi təcrübəsi zəifləyir. Bundan əlavə, resurs limiti aşan saytlarda 500 xətaları, vaxt aşımı və kəsintilər baş verə bilər. Googlebot yavaş və ya səhvli səhifələri daha ehtiyatla skan edə bilər.
Məsələn, adi halda əsas səhifəniz 300 ms server cavab vaxtı ilə açılırsa, xmlrpc.php-yə dəqiqədə 1000 sorğu gəldikdə PHP işçi prosesləri dolur və cavab vaxtı 2 saniyəni keçir. İstifadəçi tərəfdə səhifə yavaşlayır, dönüşüm dərəcəsi düşür, Google Search Console-da tarama statistikası dəyişkən olur. XML-RPC-ni server səviyyəsində bağlamaq bu lazımsız yüklənməni tətbiq qatına çatmadan kəsərək performansın sabit qalmasına kömək edir.
SEO baxımından təhlükəsiz və sürətli sayt məzmun keyfiyyəti qədər texniki infrastruktur üzərində qurulur. HTTPS, güncəl PHP, sürətli disk, düzgün keşləmə, təmiz mövzu quruluşu və hücum səthinin azaldılması birlikdə nəzərdən keçirilməlidir. Buna görə WordPress təhlükəsizlik parametrləri yalnız sistem administratorları yox, həm də SEO və məzmun komandalarının gündəmində olmalıdır. Hostragons blogunda bu mövzu WordPress sürət optimizasiyası və texniki SEO yoxlama siyahısı məzmunları ilə dəstəklənə bilər.
XML-RPC-ni tam bağlaya bilmirsinizsə alternativ strategiyalar
Bəzi layihələrdə XML-RPC tam bağlana bilməz. Məsələn, müəyyən mobil nəşr axını, korporativ avtomatlaşdırma və ya köhnə inteqrasiyalar hələ də bu protokola bağlı qala bilər. Bu halda məqsəd bütün qapını açıq qoymaq yox, girişləri nəzarətdə saxlamaqdır. İlk seçim IP ağ siyahısına almaqdır. XML-RPC-yə yalnız güvənilən xidmətlərin IP-lərindən giriş icazəsi verilir, digər bütün sorğular bloklanır.
İkinci seçim rate limit tətbiqidir. Müəyyən IP qısa müddətdə çox sayda xmlrpc.php sorğusu göndərirsə, giriş məhdudlaşdırılır. Bu üsul tam bağlama qədər sərt deyil; amma ehtiyacı olan saytlar üçün hücum həcmini azaldır. Üçüncü seçim pingback metodlarını deaktiv edib yalnız lazım olan metodlara icazə verməkdir. Bu daha inkişaf etmiş konfiqurasiya tələb edir və proqramçı nəzarətində tətbiq olunmalıdır.
Dördüncü seçim XML-RPC girişini ayrı təhlükəsizlik qatına bağlamaqdır. Məsələn, HTTP Basic Auth, VPN, korporativ IP məhdudiyyəti və ya WAF challenge ilə əlavə doğrulama tələb etmək mümkündür. Bu yanaşmalar açıq uç nöqtə riskini azaldır. Yenə də mümkün olan uzunmüddətli həll köhnə inteqrasiyaları REST API kimi daha müasir və idarə olunan metodlara keçirməkdir.
Hostragons istifadəçiləri üçün praktiki yol xəritəsi
Hostragons üzərində WordPress yerləşdirən sayt sahibiysinizsə, XML-RPC təhlükəsizliyi üçün əvvəlcə ehtiyac analizi aparın, sonra ən az mürəkkəb metodu seçin. Paylaşılan hosting və ya WordPress hosting paketlərində .htaccess faylı üzərindən bloklama əksər istifadəçilər üçün kifayət edə bilər. VPS və ya xüsusi server istifadə edirsinizsə, Nginx, Apache, LiteSpeed və WAF qatlarını birlikdə planlaşdıra bilərsiniz.
Tətbiq ardıcıllığı belə ola bilər: əvvəlcə backup alın, sonra XML-RPC istifadə edən xidmətləri yoxlayın, server səviyyəsində bloklama edin, testləri tamamlayın və logları 24 saat izləyin. Hücum cəhdləri davam edərsə, WAF qaydası, IP bloklama və giriş cəhdləri limiti əlavə edin. Son mərhələdə 2FA, yeniləmə siyasəti, müntəzəm backup və SSL kimi ümumi təhlükəsizlik tədbirlərini tamamlayın.
Bu əməliyyat satış yönümlü yüksəliş deyil, əsas gigiyena addımıdır. Yenə də infrastrukturunuz köhnə PHP versiyaları, az resurslar və təhlükəsizlik divarı çatışmazlığı səbəbindən davamlı problemlər yaradırsa, daha müasir hosting planını nəzərdən keçirmək məntiqlidir. WordPress üçün optimallaşdırılmış, təhlükəsizlik qatları mövcud mühit həm hücum zamanı dayanıqlıq təmin edir, həm də gündəlik performansı yaxşılaşdırır. Bu baxımdan WordPress hostinq, bulud serveri və SSL sertifikatı səhifələri oxucuya təbii istiqamət verir.
Tez-tez verilən suallar
WordPress XML-RPC-ni bağlamaq saytımı poza bilərmi?
Əksər standart WordPress saytlarında XML-RPC-nin bağlanması saytın işləməsinə təsir etmir. İdarə paneli, mövzu, məzmun, formalar və istifadəçi tərəfi adətən təsirlənmir. Amma Jetpack, WordPress mobil tətbiqi və ya XML-RPC istifadə edən xüsusi inteqrasiya varsa, əlaqə problemləri yaşana bilər. Buna görə bağlamazdən əvvəl istifadə ehtiyacını yoxlamaq və əsas funksiyaların işlədiyini test etmək vacibdir.
XML-RPC-nin bağlı olduğunu necə anlaya bilərəm?
Brauzerdən alanadiniz.com/xmlrpc.php ünvanını açın. "XML-RPC server accepts POST requests" kimi mesaj görürsünüzsə, fayl əlçatandır. 403, 404 və ya giriş rədd cavabı varsa, bağlama qaydası çox güman işləyir. Daha dəqiq yoxlama üçün server giriş loglarında xmlrpc.php sorğularının hansı status kodu ilə cavablandığını yoxlaya bilərsiniz.
XML-RPC-nin bağlanması brute force hücumlarını tam dayandırır mı?
XML-RPC əsaslı brute force cəhdlərini böyük ölçüdə azaldır; lakin bütün brute force riskini aradan qaldırmır. Hücumçular wp-login.php üzərindən sınaq etməyə davam edə bilər. Buna görə XML-RPC-ni bağlamaqla yanaşı güclü şifrə, iki faktorlu identifikasiya, giriş cəhdləri limiti, WAF və güncəl plugin siyasəti birlikdə tətbiq olunmalıdır.
Jetpack istifadə edirəmsə, XML-RPC-ni bağlamalıyam?
Jetpack-in bəzi funksiyaları XML-RPC bağlantısına ehtiyac duya bilər. Jetpack istifadə edirsinizsə, XML-RPC-ni tam bağlamazdan öncə hansı modulların aktiv olduğunu yoxlayın. Alternativ olaraq yalnız Jetpack xidmətlərinin IP-lərinə icazə vermək, digər xmlrpc.php sorğularını bloklamaq və ya WAF üzərində nəzarətli giriş tənzimləmək məsləhət görülür.
Plugin ilə bağlamaq daha yaxşıdır, yoxsa serverdən bağlamaq?
Ən yaxşı performans və təhlükəsizlik üçün server və ya WAF səviyyəsində bağlama daha effektivdir; çünki sorğu WordPress və PHP işə düşmədən rədd edilir. Pluginlə bağlama texniki bilik az olan istifadəçilər üçün asandır, amma yoğun hücumlarda resurs sərfiyyatını tam dayandıra bilməz. Mümkündürsə, server qaydası, olmazsa etibarlı plugin və WAF dəstəyi seçilməlidir.
Qısa yekun və növbəti addım
WordPress XML-RPC-nin bağlanması, XML-RPC-yə ehtiyacı olmayan saytlarda brute force, pingback sui-istifadəsi və lazımsız bot trafikini azaltmaq üçün ən sürətli üsullardan biridir. Ən möhkəm yanaşma, xmlrpc.php-yə girişin server və ya WAF səviyyəsində bloklanması, daha sonra giriş təhlükəsizliyi, 2FA, yeniliklər, SSL və müntəzəm backup ilə çoxqatlı müdafiə yaratmaqdır. Saytınızın infrastrukturunu yoxlamaq istəyirsinizsə, Hostragons-un WordPress-yönümlü hosting və təhlükəsizlik həllərini nəzərdən keçirə və mövcud saytınız üçün kiçik yoxlama siyahısı ilə ilk addımı bu gün ata bilərsiniz.