تم تصميم بروتوكول XML-RPC في بدايات ووردبريس لتمكين الاتصال عن بُعد بين موقعك وتطبيقات الهواتف المحمولة الخارجية. ومع اعتماد ووردبريس الكامل اليوم على واجهة WordPress REST API الحديثة والآمنة، أصبح ملف xmlrpc.php غير ضروري لأغلب المواقع.
أصبح هذا الملف في السنوات الأخيرة أحد أكثر الأهداف استهدافاً في هجمات القوة الغاشمة وهجمات حجب الخدمة الموزعة (DDoS Amplification Attacks)، لذا يُنصح بتعطيله فوراً لتعزيز أمان موقعك.
طرق تعطيل xmlrpc.php: #
الطريقة 1: عبر ملف .htaccess (الأسرع والأفضل أداءً) #
أضف الكود التالي إلى ملف .htaccess في المجلد الرئيسي لموقعك لحظر أي طلبات موجهة لهذا الملف على مستوى خادم الويب:
# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
الطريقة 2: عبر كود PHP في ملف functions.php #
add_filter('xmlrpc_enabled', '__return_false');
يؤدي تطبيق أحد هذين الخيارين إلى حماية موقعك من آلاف محاولات التسلل الآلية وحفظ موارد السيرفر.