د WordPress XML-RPC بندول، دا معنا لري چې xmlrpc.php فایل ته بهرني ریکویسټونه نه پرېږدئ، چې دا کار د brute force بریدونو، pingback سوءاستفادو او غیر ضروري بوټ ټرافیک ژر کمولو لپاره تر ټولو چټک لار ده. که تاسو Jetpack، WordPress موبایل اپلیکیشن، زاړه ریموت پبلشني وسایل یا XML-RPC ته اړتیا لرونکې خاصه انټیګریشن نه کاروئ، نو XML-RPC بندول د ډېرو WordPress سایټونو لپاره یو عملي او خوندي امنیتي ګام دی. تر ټولو موثره لاره دا ده چې دا ریکویسټونه د WordPress چالانېدو نه مخکې، د سرور په سطحه بند کړئ؛ یعني د Apache، LiteSpeed، Nginx یا WAF (Web Application Firewall) قواعدو له لارې xmlrpc.php ته لاسرسی قطع کړئ، چې دا کار د پلاګین له لارې بندولو په پرتله معمولاً ښه کار کوي.
په دې لارښود کې به تاسو دا پیدا کړئ چې ولې د WordPress XML-RPC بندول مهم دي، په کومو حالاتو کې نه باید بند شي، او څنګه دا مختلف سرور چاپېریالونو کې خوندي تطبیق کړئ. که تاسو Hostragons یا بل هر ډول هوستینګ کاروئ، هدف دا دی چې سایټ ته زیان ونه رسېږي، د برید سطحه کوچنۍ شي، غیر ضروري سرچینې مصرف کم شي، او د مدیریت وړ امنیتي معیار ولرئ. که غواړئ خپل WordPress سایټ ته چټک او خوندي بنسټ ورکړئ، نو د د WordPress هاستنګ انتخاب هم د دې پروسې مهمه برخه ده.
XML-RPC څه دی او WordPress کې څه کار کوي؟
XML-RPC یو زوړ ریموت ارتباطي پروتوکول دی چې د مختلفو سیسټمونو ترمنځ د HTTP له لارې د XML فارمیټ سره ډیټا تبادله اسانه کوي. WordPress کې دا د xmlrpc.php فایل له لارې ترسره کېږي، چې د سایټ د ریښې فولډر کې موجود وي. تاریخي لحاظ، دا فایل د WordPress موبایل اپلیکیشن څخه پوسټونه خپرولو، ریموت کامینټ مدیریت، pingback او ځینو دریمې ډلې سرویسونو لپاره کارول شوی.
په ننني WordPress کې REST API ډېر عام شوی، نو XML-RPC اهمیت کم شوی. خو دا فایل لا هم په ډېرو سایټونو کې فعال پاتې دی، چې دا د حمله کونکو لپاره یو اسانه او معیاري هدف جوړوي. خاصتاً بوټونه چې تصادفي IP رینجونه سکین کوي، نو ستاسې ډومېن که نوی هم وي، xmlrpc.php ته لاسرسی د څو دقیقو په منځ کې هڅه کوي. همدې وجه له، د د ډومېن پلټنه سره، د نوی ډومېن فعالولو پر مهال امنیتي بنسټونه باید له سره فکر شي.
په کومو حالاتو کې XML-RPC لازمي دی؟
XML-RPC هر سایټ ته لازمي نه دی. د Jetpack ځینې زاړه فیچرونه، د WordPress موبایل اپلیکیشن خاص کارونه، ځینې اتوماتیک سرویسونه یا زاړه ډیسټاپ بلاګ ایډیټرونه XML-RPC ته اړتیا لري. همداراز، خاص انټیګریشنونه ممکن د محتوا لېږلو یا ریموت ډیټا ترلاسه کولو لپاره xmlrpc.php وکاروي. نو بندولو نه مخکې باید د سایټ کار پروسه وګورئ.
عملي چک دا دی: که محتوا یوازې د wp-admin پینل نه نشر کوئ، Jetpack نه کاروئ، د موبایل اپلیکیشن نه خپرونه نه کوئ، او ډیویلپر مو خاص XML-RPC انټیګریشن نه دی جوړ کړی، نو غالباً XML-RPC ته اړتیا نه لرئ. کاروباري سایټونه، بلاګونه، کټالوګ سایټونه، کوچني شرکتونه او ډېری WooCommerce پلورنځي له XML-RPC بندولو سره هېڅ ستونزه نه لري. بیا هم که WooCommerce، د تادیاتو یا کوریې انټیګریشنونه لرئ، نو بدلون باید د کم ټرافیک ساعتونو کې ازموینه شي.
ولې WordPress XML-RPC brute force ته خطرناک دی؟
Brute force بریدونه داسې دي چې حمله کوونکی د یوزر نیم او پاسورډ ترکیبونه د اتومات وسیلو له لارې بیا بیا ازموي. WordPress کې دا عموماً د wp-login.php له لارې ترسره کېږي، خو XML-RPC حمله کوونکي ته یو اسانه لار ورکوي. ځکه چې ځینې XML-RPC میتودونه د یوه HTTP ریکویسټ کې ډېری لوگین هڅې اجازه ورکوي. خاصتاً system.multicall فیچر، په ضعیف سیسټمونو کې سلګونه هڅې د لږو ریکویسټونو سره ممکنوي.
مثلاً، wp-login.php له لارې ۵۰۰ پاسورډ هڅې ۵۰۰ جلا ریکویسټونه شمېري، خو XML-RPC کې همدا هڅې یو څو بسته شوي ریکویسټونو کې لیږل کېږي. دا کار امنیتي پلاګینونه او ساده لاګونه د برید پرې خبرداری ورکولو نه محروم کوي. پایله کې CPU مصرف ډېرېږي، PHP workers بوختېږي، ډیټابیس بې ځایه کویریانې اجرا کوي، او اصلي کاروونکي ځوابونه ورو ترلاسه کوي. شریک هوستینګ کې دا یواځې امنیتي خطر نه، بلکې د سرچینو مصرف او اجرايي ستونزه ده.
XML-RPC بله خطرناکه برخه pingback سوءاستفاده ده. Pingback میکانیزم اصلاً د دې لپاره دی چې یو بل سایټ ته خبر ورکړي چې ستاسې محتوا ته لینک ورکړی، خو بد استفاده کې DDoS ته ورته ټرافیک رامنځته کولی شي یا دریمې ډلې سایټونه هدف ګرځوي. نو XML-RPC بندول یواځې لوگین هڅې کموي نه، بلکې pingback سره تړلې بد استفادې چانس هم کموي.
د XML-RPC بندولو لپاره لنډه پرتله جدول
| طریقه | اغیز | کارکرد | د چا لپاره مناسب؟ | احتیاطونه |
|---|---|---|---|---|
| د سرور قاعدې | ډېر لوړ | تر ټولو ښه | Apache، LiteSpeed، Nginx کاروونکي | غلط قاعده سایټ ته زیان رسوي، مخکې بیک اپ واخلئ |
| WAF یا امنیتي فایروال | لوړ | ډېر ښه | Cloudflare، سرور WAF یا هوستینګ امنیت کاروونکي | قاعده باید یواځې xmlrpc.php ریکویسټونه هدف کړي |
| پلاګین سره بندول | منځنی | منځنی | کم تخنیکي پوه کاروونکي | ریکویسټ WordPress ته رسي، سرچینې مصرف بشپړ نشي کمول |
| کود فلټر سره غیرفعالول | منځنی | منځنی | د ډیویلپر کنترول لاندې ټیمونه | دیمې بدلون لپاره child theme یا خاص پلاګین وکاروئ |
| یواځې rate limit | منځنی | ښه | هغه سایټونه چې XML-RPC ته جزوی اړتیا لري | دقیق threshold وټاکئ، بشپړ بندونه نه ورکوي |
له جدول څخه ښکاري چې تر ټولو قوي او چټک حل دا دی چې که XML-RPC ته اړتیا نه لرئ، سرور یا WAF سطحه کې بند کړئ. پلاګین کارول اسانه دي، خو که ریکویسټ PHP ته ورسي، سرچینې مصرف دوام لري. نو د لوړ ټرافیک، ای-کامرس یا د حملې لاندې سایټونو لپاره لومړیتوب باید د ویب سرور قاعده وي.
د بندولو نه مخکې چک لیست
د امنیت تنظیماتو اصلي اصل دا دی چې اول اندازه واخلئ، بیا د بیک اپ پلان ولرئ. XML-RPC بندول معمولاً خطرناک نه دي، خو هیڅ بدلون په ژوندۍ سایټ کې باید بې احتیاطه نه شي. دا چک لیست د تطبیق پر مهال د خطا امکان کموي:
- د وروستیو ۲۴ ساعتونو فعال فایل او ډیټابیس بیک اپ ولرئ. WordPress اپډیټ، امنیتي تنظیم یا پلاګین بدلون نه مخکې بیک اپ حتمي دی.
- Jetpack، WordPress موبایل اپلیکیشن، ریموت پبلشني وسیله یا خاص انټیګریشن کاروئ که نه، چک کړئ.
- د لاسرسي لاګ کې xmlrpc.php ریکویسټونه وګورئ. که دقیقه کې لسګونه یا سلګونه ریکویسټونه وي، حملې ممکن دي.
- بدلون د کم ټرافیک ساعتونو کې وکړئ. خاصتاً WooCommerce کې سبد، تادیه او غړیتوب پروسه وروسته وازمایئ.
- بیک اپ پلان ولرئ. قاعده د نظره وباسئ یا حذف کړئ، د فایل منیجر، FTP یا SSH لاسرسی چمتو کړئ.
په مسلکي هوستینګ کې منظم بیک اپ، اپډیټ PHP، جلا حسابونه او فایروال ملاتړ ډېر فرق کوي. د دې لپاره د خوندي وېب هاستنګ او د سایټ عمومي امنیت لپاره د SSL سند ته اشاره کولای شئ.
طریقه ۱: Apache یا LiteSpeed کې .htaccess سره XML-RPC بندول
په Apache او LiteSpeed سرورونو کې تر ټولو عام حل دا دی چې د سایټ ریښه کې .htaccess فایل ته xmlrpc.php ته لاسرسی بندولو قاعده اضافه کړئ. LiteSpeed د Apache قواعدو ته تابع دی، نو دا طریقه له ډېری هوستینګونو سره کار کوي. تر ټولو لوی ګټه دا ده چې ریکویسټ WordPress ته له ورتګ نه مخکې ردېږي.
ګام په ګام تطبیق
- په هوستینګ کنټرول پینل کې فایل منیجر خلاص کړئ یا FTP سره public_html ته ورشئ.
- .htaccess فایل پیدا کړئ او بیک اپ واخلئ. که نه ښکاري، د پټ فایلونو نمایش فعال کړئ.
- WordPress لخوا جوړ شوي قواعدو ته لاس مه ورکوئ؛ یواځې د فایل سر کې XML-RPC بندولو قاعده اضافه کړئ.
- قاعده باید دا وي: هر لاسرسی چې xmlrpc.php ته راځي، رد کړئ.
- سیف کړئ او براوزر کې domain.com/xmlrpc.php وګورئ.
په Apache 2.4 او LiteSpeed کې د Require all denied قاعده وکاروئ. زاړه Apache 2.2 کې Deny from all شته، خو تر ۲۰۲۶ دا زاړه سرورونه باید اپډیټ شي، دا یواځې د XML-RPC نه، بلکې د عمومي امنیت لپاره مهم دي.
په بریالي بندولو کې به xmlrpc.php ته 403 Forbidden، 404 Not Found یا ورته لاسرسي رد پیغام راځي. مهمه دا ده چې XML-RPC server accepts POST requests نه ښکاري. که دا پیغام ووینئ، فایل لا هم فعال دی.
طریقه ۲: Nginx سرور کې XML-RPC لاسرسي بندول
Nginx کې .htaccess نه کارېږي، نو قاعده باید د سرور block config کې اضافه شي. که مدیریت شوی هوستینګ لرئ، دا ساحه به شاید تاسو ته خلاصه نه وي؛ نو پدې صورت کې د هوستینګ ملاتړ نه د xmlrpc.php بندولو غوښتنه وکړئ.
په Nginx کې، د location = /xmlrpc.php بلاک سره ریکویسټ رد کړئ یا 404 ورکړئ. د امنیت لپاره 403 واضح بندونه ورکوي، 404 فایل نه شتون څرګندوي. 404 هغه مدیران کاروي چې بوټونو ته کم معلومات ورکول غواړي. قاعده اضافه وروسته، Nginx config وازمایئ او سرویس ریستارت کړئ. غلط سمبول ټول سایټ بندولی شي، نو دا کار باید احتیاط سره وشي.
Nginx کې VPS یا اختصاصي سرور کې بدلون وروسته لاسرسي لاګونه وګورئ. xmlrpc.php ریکویسټونه باید 403 یا 404 وښيي. که له یو IP نه ډېری هڅې دوام لري، نو fail2ban، rate limit یا WAF قاعده اضافه کړئ. د سرور مدیریت لپاره د VPS سرور امنیت ته مراجعه وکړئ.
طریقه ۳: امنیتي پلاګین سره XML-RPC بندول
تخنیکي فایل ایډیټ کول نه خوښوونکو لپاره امنیتي پلاګینونه ژر حل دي. Wordfence، Solid Security، All-In-One Security کې XML-RPC غیرفعالول، pingback بندول یا لوگین هڅې بندولو فیچرونه شته. دا ساده بلاګونو یا کاروباري سایټونو ته چټک پیل ورکوي.
خو باید د پلاګین محدودیت پوه شئ. که پلاګین WordPress چالان وروسته ریکویسټ بندوي، حمله کوونکی لا هم PHP پروسه فعالوي. دا معنا لري چې زیاتې حملې کې CPU او RAM مصرف بشپړ نه بندېږي. نو پلاګین سره بندول، بې دفاع پاتې کېدو نه ښه دی، خو د حملې لاندې سایټونو کې سرور یا WAF باید اضافه شي.
د پلاګین کارولو احتیاطونه
- یواځې پلاګینونه د WordPress رسمي ډایرکټري یا جوړونکي رسمي سایټ نه ډاونلوډ کړئ.
- زاړه او غیر اپډیټ پلاګینونه مه کاروئ. تر ۲۰۲۶ فعاله ساتنه او سازګاري مهمه ده.
- د یوه کار لپاره څو امنیتي پلاګینونه مه یو ځای کاروئ. دا کار د چکولو، کچینګ او فایل لاسرسي ستونزې جوړوي.
- د پلاګین تنظیم وروسته، سایټ صحت، فورمونه، غړیتوب او تادیه پروسه وازمایئ.
- د پلاګین لاګونه منظم وګورئ. که حملې دوام لري، IP بلاک یا WAF قاعده اضافه کړئ.
طریقه ۴: WAF، CDN او هوستینګ فایروال سره بندول

Web Application Firewall (WAF) دا امکان ورکوي چې زیانمن ریکویسټونه WordPress ته له رسېدو نه مخکې فلټر شي. Cloudflare غوندې CDN حلونه، سرور مخې ته xmlrpc.php ریکویسټونه بندوي. هوستینګ لخوا ورکړل شوي ModSecurity یا خاص WAF قواعد هم دا کار کوي. دا لایه خاصتاً د بوټ ریکویسټونه WordPress ته له رسېدو نه مخکې بندولو لپاره مهمه ده.
د WAF قاعده باید هدفمند وي: که URI کې xmlrpc.php وي، ریکویسټ بلاک یا challenge کړئ. که XML-RPC ته هېڅ اړتیا نه وي، بلاک واضح دی. که جزوی اړتیا وي، یوازې خاص IP ته اجازه ورکړئ. مثلاً، یو اتوماتیک سرویس مو ثابت IP لري، نو دا IP سپین لیست کړئ، نور ټول xmlrpc.php ریکویسټونه بند کړئ. دا طریقه امنیت او کاروبار ترمنځ توازن لري.
د WAF لایه، SSL سره ډېر موثره ده. که HTTPS نه کاروئ، لوگین او سیشنونه خطرناک دي. نو د XML-RPC بندولو ترڅنګ، سایټ باید HTTPS ولري، HSTS هیډرونه فعال کړئ، او د SSL معتبرتوب وساتئ. پدې برخه کې د SSL سند او د وړیا SSL نصب ته اشاره وکړئ.
د XML-RPC بندولو وروسته ازموینه څنګه وکړئ؟
د سایټ خلاصېدو چک کافی نه دی. باید وګورئ XML-RPC بند شوی، لوگین سیستم فعاله دی، اصلي کارونکي اغېزمن شوي که نه، لاګونه سمه نتیجه ورکوي که نه. دا ټسټ پروسه عملي او کافي ده:
- براوزر کې domain.com/xmlrpc.php خلاص کړئ. باید لاسرسي رد، 404 یا تش جواب ترلاسه کړئ. XML-RPC server accepts POST requests باید نه ښکاري.
- WordPress پینل ته یوزر معلومات سره لوگین کړئ. لوگین صفحه باید XML-RPC نه پرته کار وکړي.
- د تماس فورم، کامینټ، غړیتوب او WooCommerce تادیه مراحل وازمایئ.
- د سرور لاسرسي لاګ کې xmlrpc.php ریکویسټونه وګورئ، کوم status code ترلاسه کوي؟ 403 یا 404 صحیح قاعده ښيي.
- که امنیتي پلاګین لرئ، د پیښو لاګونه وګورئ. باید بوټ حملې کمې یا بلاک شوي وي.
تخنیکي کاروونکو لپاره، terminal نه POST ریکویسټ استولی شئ، خو اکثره سایټ مالکینو لپاره براوزر او لاګونه کافی دي. که بدلون وروسته Jetpack قطع شي، موبایل اپلیکیشن کار نه کوي یا انټیګریشن تېروتنه ورکوي، نو XML-RPC ته اړتیا لرئ. پدې صورت کې IP سپین لیست یا rate limit وکاروئ.
یواځې XML-RPC بندول کافی دی؟ نور امنیتي تدابیر
XML-RPC بندول د brute force لپاره ژر او موثر ګام دی، خو یواځې دا کافی نه دی. حمله کوونکی wp-login.php، REST API، خراب پلاګینونه، زاړه themes یا leaked پاسورډونه هم کارولی شي. نو XML-RPC بندولو وروسته باید WordPress ته لایه وار امنیت ورکړئ.
اساسي تدابیر
- قوي پاسورډ او ځانګړی یوزر نوم وکاروئ. admin یوزر نوم نه کارول تر ټولو ساده خو موثره لاره ده.
- دوه پړاوه تصدیق (2FA) اضافه کړئ. مدیرانو لپاره 2FA، د پاسورډ لیک خطر کموي.
- د لوگین هڅو محدودیت وټاکئ. wp-login.php لپاره rate limit یا امنیتي پلاګین وکاروئ.
- WordPress core، پلاګینونه او themes منظم اپډیټ کړئ. زاړه پلاګینونه د زیانمنو پېښو اصلي لاملونه دي.
- غیر فعاله پلاګینونه او themes حذف کړئ. زاړه غیر فعاله پلاګینونه هم د فایل سیستم لپاره خطر لري.
- د فایل اجازه چک کړئ. غیر ضروري write اجازتونه، د ناوړه فایل اپلوډ خطر زیاتوي.
- منظم بیک اپ واخلئ او د بیک اپ restore ټسټ وکړئ. بیک اپ چې ټسټ نه شي، فرضي حسابېږي.
- د اعتماد وړ هوستینګ وکاروئ. Isolation، اپډیټ PHP، WAF او بیک اپ ملاتړ حملې ته مقاومت ورکوي.
مثلاً، یواځې XML-RPC بند کړئ، خو admin پاسورډ ۱۲۳۴۵۶ وي، نو امنیتي سلسله لا هم کمزورې ده. برعکس، قوي پاسورډ، 2FA، اپډیټ سافټویر، WAF او خوندي هوستینګ یو ځای وکارئ، نو اکثر بوټ بریدونه بې تاثیره کېږي. دا طریقه SEO ته هم مهمه ده؛ ځکه چې ضعیف سایټونه spam، ناوړه ریډایرکشن او index ستونزه تجربه کوي، چې اورګانیک لید کموي.
د XML-RPC بندولو تاثیرات: کارکرد او SEO
XML-RPC حملې مستقیماً د سرچ انجن درجه بندي فکتور نه دي، خو غیر مستقیم اغیز لري. د بوټ حملې سرور سرچینې مصرفوي، پاڼې ځواب ورو کوي، Core Web Vitals خرابېږي، او د اصلي کاروونکو تجربه کمزورېږي. ډیر زیات سرچینه مصرفونکي سایټونه کې 500 خطا، timeout او قطعیې رامنځته کېږي. Googlebot هم ورو یا خطا لرونکي پاڼې محتاطانه سکین کوي.
مثلاً، اصلاً هوم پیج ۳۰۰ ms کې خلاصېږي، خو xmlrpc.php ته دقیقه کې ۱۰۰۰ ریکویسټونه ورشي، PHP workers ډکېږي او ځواب ۲ ثانیې ته لوړيږي. کارونکي ته سایټ ورو کېږي، conversion rate کمېږي، Google Search Console کې crawl stats خرابېږي. XML-RPC ته سرور سطحه بندول، دا غیر ضروري بار له اپلیکیشن نه مخکې قطع کوي او کارکرد ثابت ساتي.
SEO لپاره، خوندي او چټک سایټ یواځې د محتوا کیفیت نه، بلکې تخنیکي بنسټ ته اړتیا لري. HTTPS، اپډیټ PHP، چټک disk، صحیح caching، پاک theme ساختار او د حملې سطحه کمول باید په ګډه ارزول شي. نو WordPress امنیت تنظیمات یواځې د سیستم admin نه، بلکې د SEO او محتوا ټیم لپاره هم مهم دي. Hostragons بلاګ کې دا موضوع د WordPress د سرعت اصلاح او د تخنیکي SEO چکلېست محتوا سره تقویه کولای شئ.
که XML-RPC مکمل بندول نشي، بدیل ستراتیژۍ
ځینې پروژې کې XML-RPC مکمل بندول ممکن نه وي. مثلاً، خاص موبایل خپرونه، کاروباري اتومات یا زاړه انټیګریشن لا هم دا پروتوکول ته اړتیا لري. پدې صورت کې هدف دا دی چې دروازه خلاصه نه پاتې شي، بلکې لاسرسی محدود شي. اول انتخاب IP سپین لیست دی. XML-RPC ته یوازې د اعتماد وړ سرویسونو IP نه اجازه ورکول کېږي، نور ټول بند دي.
دوهم انتخاب rate limit دی. یو IP ته د xmlrpc.php ریکویسټونو شمېره محدود کړئ. دا طریقه مکمل بندونه نه ورکوي، خو حملې حجم کموي. درېیم انتخاب pingback میتودونه غیر فعال کړئ، یوازې لازمي میتودونه فعال وساتئ. دا پرمختللی تنظیم دی، باید ډیویلپر وکاروي.
څلورم انتخاب، XML-RPC ته جلا امنیتي لایه اضافه کړئ. مثلاً HTTP basic auth، VPN، کاروباري IP محدودیت یا WAF challenge سره اضافي تصدیق وغواړئ. دا ستراتیژۍ د عام لاسرسي خطر کموي. بیا هم، اوږدمهاله حل دا دی چې زاړه انټیګریشنونه REST API ته انتقال کړئ.
د Hostragons کاروونکو لپاره عملي پلان
که Hostragons کې WordPress سایټ لرئ، د XML-RPC امنیت لپاره اول ضرورتونه چک کړئ، بیا تر ټولو ساده حل انتخاب کړئ. شریک هوستینګ یا WordPress هوستینګ کې، د فایل منیجر له لارې .htaccess تنظیم اکثره کاروونکو ته کافی دی. که VPS یا اختصاصي سرور لرئ، Nginx، Apache، LiteSpeed او WAF یو ځای پلان کړئ.
پلان دا دی: اول بیک اپ واخلئ، بیا XML-RPC ته اړتیا لرونکي سرویسونه چک کړئ، سرور سطحه بندونه اضافه کړئ، ټسټونه اجرا کړئ، او لاګونه ۲۴ ساعته نظارت کړئ. که حملې دوام لري، WAF قاعده، IP بلاک او لوگین هڅې محدودیت اضافه کړئ. اخر کې 2FA، اپډیټ پالیسۍ، بیک اپ او SSL تنظیمات بشپړ کړئ.
دا کار کاروباري upsell نه دی، بلکې اساسي hygiene ګام دی. که ستاسې هوستینګ زاړه PHP، ضعیف سرچینې یا فایروال نه لري، نو نوی هوستینګ پلان انتخاب کول به معقول وي. WordPress ته optimized، امنیتي لایه لرونکی چاپېریال حملې ته مقاومت ورکوي او ورځنی کارکرد ښه کوي. پدې برخه کې د WordPress هاستنګ, کلاؤډ سرور او د SSL سند ته طبیعي اشاره وکړئ.
اکثرې پوښتنې
WordPress XML-RPC بندول سایټ خرابوي؟
په اکثره WordPress سایټونو کې XML-RPC بندول سایټ خراب نه کوي. مدیریت پینل، theme، محتوا، فورمونه او کاروونکي اغېزمن نه دي. خو که Jetpack، WordPress موبایل اپلیکیشن یا خاص انټیګریشنونه لرئ، نو بندولو سره کنکشن ستونزه راځي. نو بندولو نه مخکې اړتیا چک کړئ او وروسته اساسي کارونه وازمایئ.
څنګه پوه شم XML-RPC بند شوی؟
براوزر کې domain.com/xmlrpc.php خلاص کړئ. که XML-RPC server accepts POST requests ښکاري، فایل فعال دی. که 403، 404 یا لاسرسي رد وشي، قاعده کار کوي. دقیق چک لپاره د سرور لاسرسي لاګ کې xmlrpc.php ریکویسټونو status code وګورئ.
XML-RPC بندول brute force حملې مکمل بندوي؟
XML-RPC سرچینې brute force هڅې ډېرې کموي، خو ټول خطر ختم نه کوي. حمله کوونکي wp-login.php نه هم هڅې کوي. نو باید XML-RPC بندولو سره قوي پاسورډ، 2FA، لوگین هڅې محدودیت، WAF او اپډیټ پالیسۍ یو ځای تطبیق کړئ.
که Jetpack کاروم، XML-RPC بند کړم؟
د Jetpack ځینې فیچرونه XML-RPC ته اړتیا لري. که Jetpack کاروئ، بندولو نه مخکې فیچرونه چک کړئ. بدیل دا دی چې یواځې Jetpack سرویسونو IP ته اجازه ورکړئ، نور ټول xmlrpc.php بند کړئ، یا WAF کې کنټرول شوی لاسرسی تعریف کړئ.
پلاګین سره بندول بهتر دی که سرور نه؟
د کارکرد او امنیت لپاره سرور یا WAF سطحه بندول تر ټولو ښه ده؛ ځکه ریکویسټ WordPress او PHP ته نه رسي. پلاګین سره بندول د کم تخنیکي پوه کاروونکو لپاره اسانه دی، خو حملې کې سرچینې مصرف نه کمېږي. که ممکین وي، سرور قاعده وکارئ، که نه، بااعتباره پلاګین او WAF ملاتړ غوره کړئ.
لنډه خلاصه او راتلونکی ګام
د WordPress XML-RPC بندول، هغو سایټونو کې چې XML-RPC ته اړتیا نه لري، د brute force، pingback سوءاستفاده او غیر ضروري بوټ ټرافیک کمولو تر ټولو اسانه لاره ده. تر ټولو قوي طریقه دا ده چې xmlrpc.php ته لاسرسی د سرور یا WAF سطحه بند کړئ، بیا لوگین امنیت، 2FA، اپډیټونه، SSL او منظم بیک اپ سره لایه وار محافظت جوړ کړئ. که غواړئ د سایټ بنسټ وازمایئ، Hostragons کې WordPress هوستینګ او امنیتي حلونه وڅېړئ؛ یا د اساسي چک لیست سره نن دا ګام شروع کړئ.