સુરક્ષા

WordPress XML-RPC બંધ કરવાનો સરળ અને સુરક્ષિત રસ્તો: બુરૂટ ફોર્સ હુમલાઓથી બચવાનો શ્રેષ્ઠ ઉપાય

  • 16 વાંચવા માટે મિનિટો
  • Hostragons ટીમ
WordPress XML-RPC બંધ કરવાનો સરળ અને સુરક્ષિત રસ્તો: બુરૂટ ફોર્સ હુમલાઓથી બચવાનો શ્રેષ્ઠ ઉપાય

WordPress XML-RPC બંધ કરવાનો અર્થ છે તમારી સાઇટમાં રહેલી xmlrpc.php ફાઇલની રીમોટ રિકવેસ્ટને રોકવી, જેથી બુરૂટ ફોર્સ હુમલાઓ, પિંગબેક દુરૂપયોગ અને બિનજરૂરી બોટ ટ્રાફિક ઝડપથી ઘટાડવામાં આવે. જો તમે Jetpack, WordPress મોબાઇલ એપ, જૂના રીમોટ પબ્લિશિંગ ટૂલ્સ અથવા XML-RPC આધારિત કોઈ ખાસ ઈન્ટિગ્રેશનનો ઉપયોગ ન કરો તો XML-RPC બંધ કરવું ઘણી WordPress સાઇટ્સ માટે સલામત અને અસરકારક સુરક્ષા પગલું છે. સૌથી અસરકારક રીત એ છે કે તમે આ રિકવેસ્ટને WordPress ચલાવતાં પહેલા સર્વર સ્તરે બ્લોક કરો; એટલે કે Apache, LiteSpeed, Nginx કે WAF કાયદા વડે xmlrpc.phpની ઍક્સેસ બંધ કરવી એ પ્લગીન થી બંધ કરતા વધુ ઝડપી અને જરૂરી હોય છે.

આ માર્ગદર્શિકા માં તમે શીખશો કે WordPress XML-RPC બંધ કેમ કરવું, ક્યારે બંધ ન કરવું અને અલગ અલગ સર્વર પર આ કેવી રીતે સુરક્ષિત રીતે અમલમાં લાવવું. હોસ્ટ્રેગોન્સ કે અન્ય કોઈ હોસ્ટિંગમાં હો, હેતુ એ છે કે સાઇટને તૂટાડ્યા વિના હુમલાની જગ્યા ઘટાડવી, બિનજરૂરી સંસાધનનો ઉપયોગ ઓછો કરવો અને એક વ્યવસ્થિત સુરક્ષા માળખું બનાવવું. જો તમે WordPress સાઇટ હોસ્ટ કરો છો અને ઝડપથી સુરક્ષિત આધાર શોધતા હો તો WordPress હોસ્ટિંગ પસંદગી પણ આ પ્રક્રિયાનો મહત્વનો ભાગ છે.

XML-RPC શું છે અને WordPress માં તેનો ઉપયોગ કેમ થાય?

XML-RPC એ એક જૂનો રીમોટ કમ્યુનિકેશન પ્રોટોકોલ છે જે વિવિધ સિસ્ટમો HTTP મારફતે XML ફોર્મેટમાં ડેટા મોકલીને વાતચીત કરી શકે છે. WordPress માં આ કાર્ય મુખ્યત્વે રુટ ફોલ્ડરમાં રહેલી xmlrpc.php ફાઇલ દ્વારા થાય છે. ઇતિહાસરૂપે આ ફાઇલનો ઉપયોગ WordPress મોબાઇલ એપથી પોસ્ટ મૂકવા, ટિપ્પણીઓનું રીમોટ મેનેજમેન્ટ, પિંગબેક અને કેટલાક ત્રીજા પક્ષ સેવાનો સાઇટ સાથે ઇન્ટરએક્ટ કરવા માટે થતો હતો.

આજકાલ REST API વધુ પ્રચલિત છે, તેથી XML-RPCનું મહત્વ ઘટ્યું છે. છતાં, આ ફાઇલ ઘણી સાઇટ્સમાં ચાલુ રહે છે. આ હેકર્સ માટે સરળ લક્ષ્ય બને છે કારણ કે તે સરળતાથી શોધી શકાય છે અને ઓટોમેશન દ્વારા ટાર્ગેટ કરી શકાય છે. ખાસ કરીને આઈપી રેન્જ સ્કેન કરતા બોટ્સ નવી ડોમેન હોય તો પણ xmlrpc.php માથે તુરંત હુમલો કરી શકે છે. આથી, ડોમેન તપાસ દ્વારા નવી ડોમેન ખોલતી વખતે સુરક્ષા મૂળભૂત રીતે રાખવી જરૂરી છે.

XML-RPC ક્યારે જરૂરી થઈ શકે?

XML-RPC દરેક સાઇટ માટે અનાવશ્યક નથી. Jetpack ની કેટલીક જૂની સુવિધાઓ, WordPress મોબાઇલ એપની કેટલીક કામગીરી, ઓટોમેશન સર્વિસીસ અથવા જૂના ડેસ્કટોપ બ્લોગ એડિટર્સ XML-RPC પર આધાર રાખે છે. ખાસ ડેવલપ કરેલી ઈન્ટિગ્રેશન્સ, કન્ટેન્ટ સબમિશન કે રીમોટ ડેટા એક્સેસ માટે પણ xmlrpc.php ઉપયોગમાં હોઈ શકે છે. તેથી બંધ કરતા પહેલા તમારું વર્કફ્લો તપાસવું જરૂરી છે.

સરળ રીતે ચકાસવા માટે: જો તમે કન્ટેન્ટ ફક્ત wp-admin પેનલથી જ ઉમેરો છો, Jetpack નો ઉપયોગ ન કરો, મોબાઇલ એપથી પોસ્ટ ન કરો અને ડેવલપર કોઈ XML-RPC ઈન્ટિગ્રેશન ન લગાવ્યું હોય તો શક્ય છે કે XML-RPC ની જરૂર નહીં હોય. મોટાભાગની કોર્પોરેટ સાઇટ્સ, બ્લોગ્સ, કેટલોગ સાઇટ્સ, નાના બિઝનેસ વેબસાઇટ્સ અને WooCommerce સ્ટોર્સ XML-RPC બંધ હોવા છતાં સારી રીતે ચાલે છે. જો WooCommerce ના પેમેન્ટ, શિપિંગ જેવી ક્રિટિકલ પ્રક્રિયાઓ હોય તો ફેરફાર કરતા પહેલા ઓછા ટ્રાફિક વાળા સમયે ટેસ્ટ કરવી શ્રેષ્ઠ રહેશે.

WordPress XML-RPC બુરૂટ ફોર્સ માટે કેમ જોખમી છે?

બુરૂટ ફોર્સ હુમલો એટલે કે હેકર એક યુઝર નામ અને પાસવર્ડ કોંબિનેશનને ઓટોમેટેડ ટૂલ્સ વડે ઘણી વાર અજમાવતો રહે. WordPress માં આ પ્રયાસો સામાન્ય રીતે wp-login.php મારફતે થાય છે, પણ XML-RPC હેકરને વધુ ફાયદાકારક માર્ગ આપી શકે છે. કારણ કે કેટલીક XML-RPC મેથડ એક જ HTTP રિકવેસ્ટમાં ઘણા લોગિન પ્રયાસો કરવાની મંજૂરી આપે છે. ખાસ કરીને system.multicall ફીચર, ખોટી રીતે કન્ફિગર કરેલા સિસ્ટમમાં બહુ ઓછા રિકવેસ્ટમાં સો થી વધુ પ્રયાસ કરવાની શક્યતા આપે છે.

જેમ કે wp-login.php પર 500 વખત પાસવર્ડ અજમાવવું 500 અલગ રિકવેસ્ટ લાગે છે, તે જ XML-RPC દ્વારા થોડી સંખ્યામાં પેક કરેલા રિકવેસ્ટથી થઈ શકે છે. આથી સુરક્ષા પ્લગઇન્સ અને સિસ્ટમ લોગ્સ આ હુમલો મોડું પકડે છે. પરિણામે CPU લોડ વધે છે, PHP વર્કર બિઝી થાય છે, ડેટાબેઝ પર બિનજરૂરી ક્વેરીઝ થાય છે અને વાસ્તવિક વપરાશકર્તાઓને ધીમી સર્વિસ મળે છે. શેર કરેલી હોસ્ટીંગમાં આ સમસ્યા માત્ર સુરક્ષા જોખમ નહીં, પણ પ્રદર્શન અને સંસાધન વપરાશનું પણ મુદ્દો બની જાય છે.

XML-RPCનો બીજો જોખમ પિંગબેક દુરૂપયોગ છે. પિંગબેક એ એક મિકેનિઝમ છે જે બીજું સાઇટ તમારા કન્ટેન્ટ સાથે લિંક્ગ કર્યું છે તે બતાવવા માટે બનાવાયું છે; પણ દુરૂપયોગમાં DDoS જેવી ટ્રાફિક બનાવી શકે છે અથવા ત્રીજા પક્ષ સાઇટ પર હુમલો કરી શકે છે. આથી XML-RPC બંધ કરવાથી ફક્ત લોગિન પ્રયાસો જ ઘટતા નથી, પિંગબેકના દુરૂપયોગની સંભાવનাও ઘટે છે.

XML-RPC બંધ કરવાનો ત્વરિત સરખામણી ટેબલ

XML-RPC બંધ કરવાનો ત્વરિત સરખામણી ટેબલ
રીતપ્રભાવની તીવ્રતાપ્રદર્શનકોણ માટે યોગ્ય?ધ્યાનમાં રાખવા જેવી બાબત
સર્વર કાયદા દ્વારા બ્લોકખૂબ ઊંચીસર્વોત્તમApache, LiteSpeed, Nginx વાપરતા મોટાભાગની સાઇટ્સખોટો કાયદો સાઇટ કોન્ફિગરેશનને પ્રભાવિત કરી શકે, બેકઅપ લેવું જરૂરી
WAF અથવા ફાયરવોલથી રોકવુંઉંચીખૂબ સારીCloudflare, સર્વર WAF કે હોસ્ટિંગ સુરક્ષા વાપરતા સાઇટ્સકાયદો માત્ર xmlrpc.php માટે હોવો જોઈએ તે ચકાસો
પ્લગઇનથી બંધ કરવુંમધ્યમમધ્યમટેકનિકલ જ્ઞાન ઓછા વપરાશકર્તાઓ માટેવિનંતી WordPress સુધી પહોંચી શકે, સંસાધન ખર્ચ સંપૂર્ણ બંધ ન થાય
કોડ ફિલ્ટરથી ડિસેબલ કરવુંમધ્યમમધ્યમડેવલપર નિયંત્રિત થીમ અથવા કસ્ટમ પ્લગઇન વાપરતાંથીમ બદલાય ત્યારે ખોવાઈ શકે, ચાઇલ્ડ થીમ કે કસ્ટમ પ્લગઇન જરૂરી
માત્ર રેટ લિમિટ લગાવવીમધ્યમસારાજ્યાં XML-RPC ની આંશિક જરૂર હોય તેવા સાઇટ્સપૂર્ણ બંધ જેટલું ચોક્કસ નહીં, યોગ્ય સેટિંગ કરવી જરૂરી

ટેબલ મુજબ જો તમારું સાઇટ XML-RPCની જરૂર નથી તો સર્વર અથવા WAF સ્તરે બંધ કરવું સૌથી ઝડપી અને અસરકારક રીત છે. પ્લગઇન વાપરવું સરળ છે પણ જો રિકવેસ્ટ PHP સુધી પહોંચે તો રિસોર્સ યુઝ ચાલુ રહે છે. તેથી વધુ ટ્રાફિક અને ઇ-કૉમર્સ સાઇટ્સ માટે સર્વર કાયદા વધુ પ્રાથમિકતા પામે છે.

શરૂઆત પહેલા ચકાસણી યાદી

સુરક્ષા બદલાવ કરતી વખતે મૂળભૂત સિદ્ધાંત છે કે પહેલા માપો અને બેકઆઉટ પ્લાન તૈયાર રાખો. XML-RPC બંધ કરવું સામાન્ય રીતે જોખમી નથી, પણ લાઇવ સાઇટ પર કોઈ પણ ફેરફાર અંધાધુંધ ન કરવો જોઈએ. નીચેના ચેકલિસ્ટથી ભૂલોની શક્યતા ઘટે છે.

  • છેલ્લા 24 કલાકમાં લઈેલી વર્કિંગ ફાઈલ અને ડેટાબેઝ બેકઅપ તમારું હાથે હોય. WordPress અપડેટ, સુરક્ષા સુધારા અને પ્લગઇન બદલાવ પહેલા બેકઅપ લેવું ફરજિયાત છે.
  • જેટપેક, WordPress મોબાઇલ એપ, રીમોટ પબ્લિશિંગ ટૂલ કે કસ્ટમ ઈન્ટિગ્રેશન વાપરો છો કે નહીં તે તપાસો.
  • એક્સેસ લોગમાં xmlrpc.php માટે રિકવેસ્ટની સંખ્યા તપાસો. જો મિનિટમાં દસો કે સો રિકવેસ્ટ આવે તો હુમલો થતો હોઈ શકે છે.
  • ફેરફાર ઓછા ટ્રાફિક વાળા સમયમાં કરો. ખાસ કરીને WooCommerce સ્ટોર્સમાં કાર્ટ, પેમેન્ટ અને સભ્યપદ ચકાસો.
  • બેકઆઉટ પ્લાન બનાવો. ઉમેરેલા નિયમને કમાન્ટ આઉટ કરવાને અથવા દૂર કરવાને માટે ફાઈલ મેનેજર, FTP કે SSH ઍક્સેસ તૈયાર રાખો.

પેશાવર હોસ્ટિંગમાં નિયમિત બેકઅપ, અપડેટેડ PHP વર્ઝન, આઇસોલેટેડ એકાઉન્ટ અને ફાયરવોલ સપોર્ટ એક મોટો ફર્ક લાવે છે. આ માટે સુરક્ષિત વેબ હોસ્ટિંગ અને સાઇટની સુરક્ષા માટે SSL પ્રમાણપત્ર વિષયક લેખો પણ જોઈ શકો છો.

વીધી 1: Apache અને LiteSpeed પર .htaccess થી XML-RPC બંધ કરવું

Apache અને LiteSpeed પર ચાલતા WordPress સાઇટ માટે સૌથી સામાન્ય રીત એ છે કે સાઇટની રૂટ ડિરેક્ટરીમાં રહેલી .htaccess ફાઈલમાં xmlrpc.php માટે એક બ્લોકિંગ નિયમ ઉમેરવો. LiteSpeed Apache-સમાન .htaccess નિયમોને સપોર્ટ કરે છે તેથી આ રીત ઘણી હોસ્ટિંગ પર સીધી રીતે લાગુ પડી શકે છે. સૌથી મોટી ફાયદો એ છે કે વિનંતી WordPress કોર ચાલતા પહેલા જ રોકાઈ જાય છે.

સ્ટેપ બાય સ્ટેપ પ્રોસેસ

  • તમારા હોસ્ટિંગ કંટ્રોલ પેનલમાંથી ફાઈલ મેનેજર ખોલો અથવા FTP થી public_html ડિરેક્ટરીમાં જાઓ.
  • .htaccess ફાઈલ શોધો અને કમ્પ્યુટર પર બેકઅપ લો. જો ફાઈલ દેખાતી ન હોય તો હિડન ફાઈલો બતાવવાનું સેટિંગ ચાલુ કરો.
  • WordPress દ્વારા બનાવેલ નિયમો કાઢ્યા વગર .htaccessની ટોચે XML-RPC રોકવાનો કાયદો ઉમેરો.
  • કાયદો એવું હોવો જોઈએ કે xmlrpc.php ફાઇલ માટે બધા રિકવેસ્ટ્સને નકારવામાં આવે.
  • સેવ કરો અને બ્રાઉઝરમાં તમારી સાઇટનું alanadiniz.com/xmlrpc.php ઓપન કરીને ચકાસો.

Apache 2.4 અને LiteSpeed માટે સામાન્ય કોડ આવું હોય છે: xmlrpc.php માટે Require all denied. જૂના Apache 2.2 માટે Deny from all જોવા મળે છે, પણ ભવિષ્ય માટે નવી સર્વર સોફ્ટવેર સાથે રહેવું શ્રેષ્ઠ છે. જો તમારું હજી જૂનુ Apache વર્ઝન છે તો તે ન માત્ર XML-RPC માટે પરંતુ સમગ્ર સુરક્ષા માટે સુધારવાની જરૂર છે.

સફળ બ્લોક થયા પછી xmlrpc.php પેજ 403 Forbidden, 404 Not Found કે સર્વર પર આધારિત સમાન જવાબ આપે છે. મહત્વનું છે કે પેજમાં “XML-RPC server accepts POST requests” જેવા શબ્દો ન દેખાય, કારણ કે તે ફાઈલ હજી ઍક્સેસિબલ હોવાનો સંકેત છે.

વીધી 2: Nginx પર XML-RPC ઍક્સેસ રોકવા માટે

Nginx પર .htaccess કામ ન કરે કારણકે તે ડિરેક્ટરી આધારિત ફાઈલ વાંચતું નથી. આ માટે નિયમ Nginx સર્વર બ્લોકમાં ઉમેરવો પડે છે. મેનેજ્ડ હોસ્ટિંગ હોય તો તમને આ સેટિંગ્સ સીધા ન મળે, ત્યારે હોસ્ટિંગ સપોર્ટ ટીમને xmlrpc.php માટે ઍક્સેસ બંધ કરવા કહો.

Nginx માં સામાન્ય રીતે location = /xmlrpc.php બ્લોક બનાવીને રિકવેસ્ટ રોકાય છે કે 404 મોકલાય છે. સુરક્ષાની દૃષ્ટિએ 403 Forbidden થી સ્પષ્ટ રોકાણ કે 404 Not Found થી ફાઈલ ન હોય તેવું દેખાડવું બંને ઉપયોગી છે. 404 રીત ખાસ કરીને ઓટોમેટેડ બોટ્સને ઓછું માહિતી આપવાનું પસંદ કરનારા માટે છે. નિયમ ઉમેર્યા પછી Nginx કન્ફિગરેશન ચકાસવું અને સર્વિસ રીસ્ટાર્ટ કરવી જરૂરી છે. નાનો ભૂલ પણ સાઇટ ડાઉન કરી શકે છે તેથી ધ્યાનથી કરો.

જો તમે VPS કે ડેડિકેટેડ સર્વર ઉપયોગ કરો છો તો બદલાવ પછી ઍક્સેસ લોગ્સ ચકાસો. xmlrpc.php માટે 403 કે 404 જવાબ મળવો જોઈએ. જો એક જ IP થી વધારે પ્રયાસો ચાલુ રહે તો fail2ban, રેટ લિમિટ કે WAF નિયમ ઉમેરો. સર્વર મેનેજમેન્ટ માટે વધુ વિગતવાર માર્ગદર્શિકા માટે VPS સર્વરના સુરક્ષા વાંચી શકો છો.

વીધી 3: સુરક્ષા પ્લગઇન વડે XML-RPC બંધ કરવું

ટેકનિકલ ફેરફાર કરવો ન હોય તેવા વપરાશકર્તાઓ માટે સુરક્ષા પ્લગઇન સારી રીત છે. Wordfence, Solid Security, All-In-One Security જેવા પ્લગઇન માં XML-RPC બંધ કરવાનું, પિંગબેક બંધ કરવાનું કે XML-RPC લોગિન પ્રયાસો રોકવાનું વિકલ્પ હોય છે. આ ખાસ કરીને નાના બ્લોગ અને મૂળભૂત કોર્પોરેટ સાઇટ માટે ઝડપી ઉપાય છે.

પણ પ્લગઇનનો મર્યાદિત ઉપયોગ સમજવો જરૂરી છે. જો પ્લગઇન WordPress ચાલ્યા પછી રિકવેસ્ટ અટકાવે તો હેકરનું રિકવેસ્ટ PHP પ્રોસેસ શરૂ કરી શકે છે. આથી ભારે હુમલામાં CPU અને મેમરીનો ખર્ચ સંપૂર્ણ બંધ નહીં થાય. તેથી પ્લગઇનથી બંધ કરવું બિલકુલ ન કરવાને કરતાં સારું છે, પણ વધુ ટ્રાફિક વાળાં સાઇટમાં સર્વર કે WAF સ્તરથી સપોર્ટ જરૂરી છે.

પ્લગઇન વાપરતી વખતે ધ્યાનમાં રાખવા જેવી બાબતો

  • પ્લગઇન હંમેશા WordPress ના અધિકૃત પ્લગઇન ડિરેક્ટરી અથવા ઉત્પાદકની અધિકૃત સાઇટથી જ ડાઉનલોડ કરો.
  • જ્યાં સુધી શક્ય હોય, લાંબા સમયથી અપડેટ ન થયેલા પ્લગઇન વાપરવાનું ટાળો. 2026 માં સક્રિય મેન્ટેનન્સ અને સુસંગતતા જરૂરી સુરક્ષા સંકેત છે.
  • એક જ કામ માટે એક સાથે ઘણા સુરક્ષા પ્લગઇન ન વાપરો. તેમથી લોગિન, કેશ અને ફાઈલ ઍક્સેસ સમસ્યાઓ થઈ શકે છે.
  • XML-RPC માં ફેરફાર કર્યા પછી સાઇટ હેલ્થ, ફોર્મ્સ, લોગિન અને પેમેન્ટ પ્રોસેસ ચકાસો.
  • પ્લગઇન લોગ્સ નિયમિત તપાસો. સતત હુમલો જો હોય તો IP બ્લોકિંગ કે WAF નિયમ ઉમેરો.

વીધી 4: WAF, CDN અને હોસ્ટિંગ ફાયરવોલથી રોકવું

વેબ એપ્લિકેશન ફાયરવોલ (WAF) એ તે સ્તર છે જે ખરાબ વિનંતીઓને એપ્લિકેશન સુધી પહોંચતા રોકે છે. Cloudflare જેવી CDN આધારિત સેવાઓ xmlrpc.php માટેની વિનંતીઓને સર્વર સુધી પહોંચતા અટકાવે છે. હોસ્ટિંગ પ્રદાતા દ્વારા પૂરી પાડવામાં આવતી ModSecurity કે કસ્ટમ WAF નિયમ પણ આ રીતે કામ કરે છે. આ સ્તર ખાસ કરીને અનેક બોટ રિકવેસ્ટ WordPress સુધી ન પહોંચે તે માટે ખૂબ ઉપયોગી છે.

WAF નિયમ નિશ્ચિત હોવો જોઈએ: URI પાથમાં xmlrpc.php હોય તો રિકવેસ્ટ બ્લોક કે ચેલેન્જ કરો. જો XML-RPCની જરૂર નથી તો સંપૂર્ણ બ્લોક કરવો સારું છે. જો આંશિક જરૂર હોય તો ચોક્કસ IP માટે ઍક્સેસ આપવી અને બાકી તમામ રોકવી સારી રીત છે. ઉદાહરણ તરીકે, જો ઓટોમેશન સર્વિસ માટે નિશ્ચિત IP હોય તો તેને વ્હાઇટલિસ્ટ કરો અને બાકી બધા રિકવેસ્ટ રોકો. આ સુરક્ષા અને બિઝનેસ બંને માટે સંતુલિત ઉપાય છે.

WAF સાથે SSL ઉપયોગ વધુ અસરકારક બને છે. HTTPS વગર સાઇટના લોગિન ડેટા અને સત્ર સુરક્ષા જોખમી હોય છે. તેથી XML-RPC બંધ કરતા સાથે સાઇટને HTTPS પર ચલાવવી, HSTS હેડર લગાવવું અને સર્ટિફિકેટ સમયસર અપડેટ કરવું પણ જરૂરી છે. આ માટે SSL પ્રમાણપત્ર અને મુકત SSL સ્થાપના વિષયોનો અભ્યાસ ફાયદાકારક રહેશે.

XML-RPC બંધ કર્યા પછી ટેસ્ટ કેવી રીતે કરશો?

બદલાવ પછી માત્ર સાઇટ ખુલતી હોય એ પૂરતું નથી. XML-RPC બંધ છે કે નહીં, લોગિન પ્રોસેસ સારી રીતે ચાલી રહી છે કે નહીં, વાસ્તવિક વપરાશકર્તાઓ પર અસર થઈ નથી અને લોગ્સમાં યોગ્ય પરિણામો છે કે નહીં તે ચકાસવું જરૂરી છે. નીચે આપેલી ટેસ્ટ લિસ્ટથી સરળ અને પૂરતું નિરીક્ષણ થઈ શકે છે.

  • બ્રાઉઝરમાં alanadiniz.com/xmlrpc.php ખોલો. એક્સેસ રીડેન, 404 કે ખાલી જવાબ મળવો જોઈએ. “XML-RPC server accepts POST requests” ના દેખાય તે જોવો.
  • WordPress એડમિન પેનલમાં સામાન્ય યુઝર ક્રેડેન્શિયલથી લોગિન કરો. લોગિન પેજ XML-RPC થી અલગ રીતે કામ કરે છે તે ખ્યાલ કરો.
  • સંપર્ક ફોર્મ, ટિપ્પણી ફોર્મ, સભ્યપદ અને WooCommerce પેમેન્ટ સ્ટેપ્સ ટેસ્ટ કરો.
  • સર્વર ઍક્સેસ લોગ્સમાં xmlrpc.php રિકવેસ્ટ માટે કયો સ્ટેટસ કોડ આવે છે તે તપાસો. 403 કે 404 આવવું યોગ્ય કાયદા લાગુ પડ્યો તે બતાવે છે.
  • જો સુરક્ષા પ્લગઇન છે તો તેનો લોગ જુવો. જૂના બોટ પ્રયાસો ઘટ્યા કે રોકાયા છે તે જોવો.

થોડી ટેકનિકલ ચકાસણી માટે ટર્મિનલથી POST રિકવેસ્ટ મોકલી શકાય છે, પણ સામાન્ય સાઇટ માલિક માટે બ્રાઉઝર અને લોગ ચકાસણી પૂરતી હોય છે. જો ફેરફાર પછી Jetpack કનેક્શન તૂટી જાય, મોબાઇલ એપ પોસ્ટ ન કરે અથવા ઈન્ટિગ્રેશનમાં ત્રુટિ આવે તો XML-RPC ની જરૂરિયાત સ્પષ્ટ થાય છે. તે સમયે સંપૂર્ણ બંધ કરતા IP વ્હાઇટલિસ્ટિંગ કે રેટ લિમિટિંગ વિચારવી જોઈએ.

XML-RPC બંધ કરવું પૂરતું છે? વધારાના સુરક્ષા પગલાં

XML-RPC બંધ કરવું બુરૂટ ફોર્સ હુમલાઓ સામે ઝડપથી અસરકારક પગલું છે, પણ એ એકમાત્ર સુરક્ષા નથી. હેકર wp-login.php, REST API, જૂના પ્લગઇન્સ, થીમો અથવા લિક થયેલા પાસવર્ડ દ્વારા પણ પ્રયાસ કરી શકે છે. તેથી XML-RPC બંધ કર્યા પછી WordPress સુરક્ષા સ્તરો વધારવા જરૂરી છે.

જરૂરી સુરક્ષા પગલાં

  • મજબૂત પાસવર્ડ અને અનન્ય યુઝરનેમ વાપરો. admin જેવી સામાન્ય નામોથી બચો.
  • બે-ફેક્ટર ઓથેન્ટિકેશન (2FA) લાગુ કરો. એડમિન માટે 2FA પાસવર્ડ ચોરીના જોખમને ખૂબ ઘટાડી શકે છે.
  • લોગિન પ્રયાસો પર મર્યાદા લગાવો. wp-login.php માટે રેટ લિમિટ કે સુરક્ષા પ્લગઇન વાપરો.
  • WordPress કોર, પ્લગઇન્સ અને થીમ્સને હંમેશા અપડેટ રાખો. જૂના પ્લગઇન હેકના મુખ્ય કારણો છે.
  • ન વાપરતા પ્લગઇન અને થીમ્સને દૂર કરો. જૂના, બિનજરૂરી ફાઈલો જોખમ વધારી શકે છે.
  • ફાઇલ પરમિશન્સ તપાસો. વધુ લખવાની પરવાનગી સુરક્ષા જોખમ વધારવી શકે છે.
  • નિયમિત બેકઅપ લો અને પુનઃસ્થાપન પરીક્ષણ કરો. બેકઅપ વિના કોઈ સુરક્ષા પૂરતી નથી.
  • વિશ્વસનીય હોસ્ટિંગ ઇન્ફ્રાસ્ટ્રકચર વાપરો. આઇસોલેશન, અપડેટેડ PHP, WAF અને બેકઅપ સપોર્ટથી સુરક્ષા વધારે છે.

ઉદાહરણ તરીકે, જો તમે માત્ર XML-RPC બંધ કરો અને પાસવર્ડ “123456” રાખો તો સુરક્ષા ચેઇનનો સૌથી નબળો હિસ્સો ખુલ્લો રહેશે. પરંતુ મજબૂત પાસવર્ડ, 2FA, અપડેટેડ સોફ્ટવેર, WAF અને સુરક્ષિત હોસ્ટિંગ સાથે મળીને સામાન્ય બોટ હુમલાઓ મોટા ભાગે નિષ્ફળ રહેશે. આ દૃષ્ટિકોણ 2026 ના SEO માટે પણ મહત્વનો છે; કારણ કે સુરક્ષા નબળી સાઇટ્સ ઝૂંઝવાટ, સ્પેમ પેજ બનાવવા અને ઇન્ડેક્સિંગમાં મુશ્કેલી કારણ બને છે, જે ઓર્ગેનિક ટ્રાફિકને અસર કરે છે.

પ્રદર્શન અને SEO દૃષ્ટિકોણથી XML-RPC બંધ કરવાનો ફાયદો

XML-RPC પર થયેલા હુમલાઓ સીધા SEO રેન્કિંગ પર અસર નહીં કરતું હોય, પણ તેના પરોક્ષ પ્રભાવ ખુબ હોય છે. વધારે બોટ ટ્રાફિકથી સર્વર સંસાધનો ખપે છે, પેજ લોડ સમય વધે છે, Core Web Vitals માં ઘટો થાય છે અને વાસ્તવિક વપરાશકર્તાનું અનુભવ ખરાબ થાય છે. વધુમાં, રિસોર્સ લિમિટના કારણે 500 એરર્સ, સમય આઉટ અને સાઇટ ડાઉન થવાની શક્યતા વધી જાય છે. Googlebot પણ ધીમી કે ત્રુટપૂર્વક ચાલતી સાઇટ્સને ઓછું ક્રોલ કરે છે.

એક ઉદાહરણ: સામાન્ય રીતે તમારી મુખ્ય પેજ 300 ms સર્વર રિસ્પોન્સ સાથે ખૂલે છે, પરંતુ જ્યારે xmlrpc.php પર મિનિટમાં 1000 રિકવેસ્ટ આવે છે ત્યારે PHP વર્કર્સ ફુલ થઈ જાય છે અને રિસ્પોન્સ સમય 2 સેકન્ડથી વધુ થઈ જાય છે. વપરાશકર્તા માટે પેજ ધીમી પડે છે, કન્વર્શન ઘટે છે અને Google Search Console માં ક્રોલિંગ આંકડા અસ્થિર થાય છે. સર્વર સ્તરે XML-RPC બંધ કરવાથી આ બિનજરૂરી લોડ પહેલાં જ અટકાડી શકાય છે અને પ્રદર્શન સ્થિર રહે છે.

SEO માટે ઝડપી અને સલામત સાઇટ માત્ર ઉચ્ચ ગુણવત્તાવાળી સામગ્રી પર આધાર રાખતી નથી, ટેકનિકલ ઇન્ફ્રાસ્ટ્રક્ચર પણ એટલું જ મહત્વનું છે. HTTPS, અપડેટેડ PHP, ઝડપી ડિસ્ક, યોગ્ય કેશિંગ, સાફ થીમ અને ઓછા હુમલાના જોખમ એકસાથે જોવામાં આવવા જોઈએ. તેથી WordPress સુરક્ષા સેટિંગ્સ માત્ર સિસ્ટમ એડમિન માટે નહિ, SEO અને સામગ્રી ટીમ માટે પણ મહત્વપૂર્ણ છે. હોસ્ટ્રેગોન્સ બ્લોગમાં આ વિષય વોર્ડપ્રેસ ઝડપ ઑપ્ટિમાઇઝેશન અને ટેકનિકલ SEO નિયંત્રણ યાદી સાથે વધુ સમજાવવામાં આવ્યો છે.

જ્યારે XML-RPC સંપૂર્ણ રીતે બંધ ન કરી શકાય ત્યારે વિકલ્પો

કેટલાંક પ્રોજેક્ટમાં XML-RPC સંપૂર્ણ બંધ ન કરી શકાય. ઉદાહરણ તરીકે, કોઈ ખાસ મોબાઇલ પબ્લિશિંગ ફ્લો, કોર્પોરેટ ઓટોમેશન કે જૂની ઈન્ટિગ્રેશન્સ હજુ આ પ્રોટોકોલ પર ચાલે છે. આવા કિસ્સામાં હેતુ એ નથી કે સંપૂર્ણ બંધ કરો, પરંતુ ઍક્સેસ નિયંત્રિત બનાવો. પ્રથમ વિકલ્પ IP વ્હાઇટલિસ્ટિંગ છે. માત્ર વિશ્વસનીય સર્વિસીસના IP પરથી જ XML-RPC માટે ઍક્સેસ આપો, બાકીના બધાને રોકો.

બીજો વિકલ્પ રેટ લિમિટ છે. કોઈ પણ IP થકી ટૂંકા સમયમાં બહુજ વધુ xmlrpc.php રિકવેસ્ટ મોકલવી અટકાવો. આ રીત સંપૂર્ણ બંધ જેટલી ખાતરીશીલ નથી, પરંતુ જરૂરી સાઇટ્સ માટે હુમલાનું પ્રમાણ ઘટાડી શકે છે. ત્રીજો વિકલ્પ પિંગબેક મેથડ બંધ કરવો અને માત્ર જરૂરી મેથડ માટે ઍક્સેસ આપવી છે. આ માટે વધુ જટિલ કન્ફિગરેશન અને ડેવલપર નિયંત્રણ જરૂરી છે.

ચોથો વિકલ્પ એ છે કે XML-RPC ઍક્સેસને એક અલગ સુરક્ષા સ્તરથી જોડાવું. જેમ કે HTTP બેઝિક ઓથેન્ટિકેશન, VPN, કોર્પોરેટ IP મર્યાદા કે WAF ચેલેન્જ. આ રીત બહારના જોખમને ઘટાડી શકે છે. જો શક્ય હોય તો લાંબા ગાળાનો ઉકેલ એ છે કે જૂના ઈન્ટિગ્રેશન્સને REST API જેવી આધુનિક અને વધુ નિયંત્રિત રીતમાં બદલવું.

હોસ્ટ્રેગોન્સ વપરાશકર્તાઓ માટે ટૂંકી માર્ગદર્શિકા

જો તમે હોસ્ટ્રેગોન્સ પર WordPress ચાલાવો છો તો પહેલા તમારી જરૂરિયાતોનું મૂલ્યાંકન કરો અને પછી સરળ અને ઓછા જટિલ રીત પસંદ કરો. શેર કરેલી હોસ્ટિંગ કે WordPress હોસ્ટિંગ પ્લાનમાં .htaccess દ્વારા નિયમ લગાવવું મોટાભાગે પૂરતું છે. VPS કે પ્રાઇવેટ સર્વર હોય તો Nginx, Apache, LiteSpeed અને WAF સ્તરોને સાથે મળીને પ્લાન કરવો યોગ્ય રહેશે.

કાર્યશૈલી આવી શકે છે: પહેલા બેકઅપ લો, પછી XML-RPC વાપરતાં સર્વિસીસ તપાસો, ત્યારબાદ સર્વર સ્તરે રોકાણ કરો, ટેસ્ટ કરો અને 24 કલાક લોગ્સ પર નજર રાખો. જો હુમલાનો પ્રવાહ ચાલુ રહે તો WAF નિયમ, IP બ્લોક અને રેટ લિમિટ ઉમેરો. અંતમાં 2FA, અપડેટ પોલિસી, નિયમિત બેકઅપ અને SSL સહિતના સામાન્ય સુરક્ષા પગલાં પૂર્ણ કરો.

આ કાર્ય વેચાણ માટેનું અપગ્રેડ નથી પણ મૂળભૂત હાઇજીન પગલું છે. જો તમારું ઇન્ફ્રાસ્ટ્રક્ચર જૂના PHP વર્ઝન, ઓછા સંસાધન કે ફાયરવોલ વિના હોય અને સતત સમસ્યા આપે તો વધુ આધુનિક હોસ્ટિંગ પ્લાન વિચારવાનો સમય આવ્યો છે. WordPress માટે ઑપ્ટિમાઇઝ્ડ, સુરક્ષા સ્તરો ધરાવતો માહોલ હુમલામાં ટકાઉપણું અને દૈનિક પ્રદર્શન બંને વધારશે. આ સંદર્ભમાં WordPress હોસ્ટિંગ, બુલેટ સર્વર અને SSL પ્રમાણપત્ર પૃષ્ઠો વાચક માટે સહાયક રહેશે.

વારંવાર પૂછાતા પ્રશ્નો

WordPress XML-RPC બંધ કરવાથી સાઇટ ખોટી થશે?

બહુજ સામાન્ય WordPress સાઇટ્સ માટે XML-RPC બંધ કરવાથી સાઇટ પર અસર થતી નથી. મેનેજમેન્ટ પેનલ, થીમ, કન્ટેન્ટ, ફોર્મ અને વપરાશકર્તા ભાગ સામાન્ય રીતે અસરગ્રસ્ત નથી. પણ જો Jetpack, WordPress મોબાઇલ એપ કે XML-RPC આધારિત કસ્ટમ ઈન્ટિગ્રેશન હોય તો કનેક્શન સમસ્યાઓ આવી શકે. તેથી પહેલા ઉપયોગની જરૂરિયાત તપાસવી અને પછી મુખ્ય ફંક્શન્સનું પરીક્ષણ કરવું મહત્વનું છે.

XML-RPC બંધ છે કે કેમ કેવી રીતે જાણવું?

બ્રાઉઝરમાં alanadiniz.com/xmlrpc.php ખોલો. જો “XML-RPC server accepts POST requests” જેવી મેસેજ દેખાય તો ફાઇલ ઍક્સેસિબલ છે. જો 403, 404 કે ઍક્સેસ રીડેન મળે તો બંધ હોવાનું સંકેત છે. વધુ ખાતરી માટે સર્વર ઍક્સેસ લોગમાં xmlrpc.php માટે આવેલા રિકવેસ્ટ્સના સ્ટેટસ કોડ તપાસો.

XML-RPC બંધ કરવાથી બુરૂટ ફોર્સ હુમલાઓ પૂરેપૂરા બંધ થાય છે?

XML-RPC પરથી થતી બુરૂટ ફોર્સ પ્રયત્નો મોટાભાગે અટકાડી શકાય છે, પણ સંપૂર્ણ જોખમ ખતમ નહીં થાય. હેકર હજુ પણ wp-login.php કે અન્ય રસ્તાઓથી પ્રયાસ કરી શકે છે. તેથી XML-RPC બંધ કરવાથી સાથે મજબૂત પાસવર્ડ, 2FA, લોગિન મર્યાદા, WAF અને અપડેટેડ પ્લગઇન નીતિ સાથે સુરક્ષા વધારવી જરૂરી છે.

Jetpack વાપરું ત્યારે XML-RPC બંધ કરવું જોઈએ?

Jetpack ની કેટલીક ફીચર્સ XML-RPC પર ચાલે છે. જો તમે Jetpack વાપરો છો તો સંપૂર્ણ બંધ કરતા પહેલા કયા મોડ્યુલ્સ વપરાતા છે તે તપાસો. વિકલ્પ રૂપે માત્ર Jetpack સર્વિસીસના IP માટે ઍક્સેસ આપવી કે WAF પર નિયંત્રિત ઍક્સેસ સેટ કરવી વધુ યોગ્ય રહેશે.

પ્લગઇનથી બંધ કરવું કે સર્વર પરથી બંધ કરવું વધુ સારું?

સર્વર કે WAF સ્તરે બંધ કરવું ઉત્તમ પ્રદર્શન અને સુરક્ષા આપે છે કારણ કે વિનંતી WordPress અને PHP સુધી પહોંચતી નથી. પ્લગઇનથી બંધ કરવું ટેકનિકલ રીતે સરળ છે, પણ ભારે હુમલામાં સંસાધન વપરાશ સંપૂર્ણ રીતે બંધ ન થઈ શકે. શક્ય હોય તો સર્વર કાયદા સાથે પણ પ્લગઇન અને WAF સપોર્ટ લો.

સંક્ષિપ્ત સારાંશ અને આગળનો પગલું

WordPress XML-RPC બંધ કરવું એ એક ઝડપી અને અસરકારક પગલું છે જે XML-RPCની જરૂર ન હોય તેવા સાઇટ્સમાં બુરૂટ ફોર્સ, પિંગબેક દુરૂપયોગ અને બિનજરૂરી બોટ ટ્રાફિક ઘટાડે છે. સૌથી મજબૂત ઉપાય એ છે કે xmlrpc.php ઍક્સેસ સર્વર કે WAF સ્તરે રોકવામાં આવે, ત્યારબાદ લોગિન સુરક્ષા, 2FA, અપડેટ્સ, SSL અને નિયમિત બેકઅપ સાથે સુરક્ષા વધારવામાં આવે. જો તમારું માળખું તપાસવાનું હોય તો હોસ્ટ્રેગોન્સ ના WordPress ફોકસ્ડ હોસ્ટિંગ અને સુરક્ષા ઉકેલો જુઓ અને આજથી જ એક નાની ચકાસણી યાદી સાથે પહેલો પગલું ભરો.

આ લેખ શેર કરો:

Hostragons ટીમ

હોસ્ટિંગ, સર્વર્સ અને ડોમેન નામો પર અમારી નિષ્ણાત ટીમ તરફથી અદ્યતન માર્ગદર્શિકાઓ. ચાલો સાથે મળીને તમારા પ્રોજેક્ટ માટે યોગ્ય ઉકેલ શોધીએ.

અમારો સંપર્ક કરો