【发布时间】:2011-04-11 13:34:12
【问题描述】:
查看我的网站统计信息,我注意到我的 wordpress/xmlrpc.php 文件上有很多点击。这不是我的 afaik,我需要在这里担心一些事情吗,有什么办法可以保护这个吗?
我在同一个 apache2 上运行多个 wordpress 站点,而发生这种情况的只是其中一个站点。
【问题讨论】:
标签: security wordpress apache2
查看我的网站统计信息,我注意到我的 wordpress/xmlrpc.php 文件上有很多点击。这不是我的 afaik,我需要在这里担心一些事情吗,有什么办法可以保护这个吗?
我在同一个 apache2 上运行多个 wordpress 站点,而发生这种情况的只是其中一个站点。
【问题讨论】:
标签: security wordpress apache2
如果您不使用 xmlrpc 界面(来自 android/iPhone 等外部来源的 pingback 或博客),您可以关闭此功能。设置 -> 写入 -> XML-RPC
【讨论】:
xmlrpc.php 允许远程连接到 WordPress。没有它,各种工具和发布应用程序根本无法访问该网站。必须在直接登录系统时对网站进行任何更新或添加。
好东西
通过禁用此功能,您可以消除外部攻击获得访问权限的风险。尽管该平台的贡献者证明 xmlrpc.php 的编程与 WordPress 的其他核心文件一样安全,但有些人可能会觉得禁用此功能更安全。
这就像拥有一栋只有一扇门的房子。添加第二扇门可能更方便,但它会创建另一个需要锁定的入口点。
坏人
取消此功能的明显缺点是无法再远程访问 WordPress。这消除了系统的一些功能和多功能性。无需通过远程访问从其他应用程序自动发布博客,任何内容和其他更改都必须通过直接登录 WordPress 进行。
如果您根本不使用 XML-RPC,也许您能做的最好的事情就是禁用它。有一个名为 Disable XML-RPC 的免费插件可以做到这一点。你可以得到in this post。高级插件 Perfmatters(由 Kinsta 的团队成员开发)还允许您禁用 XML-RPC 以及对 WordPress 网站的其他优化。
或者您可以通过将以下内容添加到插件或主题来使用代码执行此操作(但这绝对是插件领域):
add_filter('xmlrpc_enabled', '__return_false');
您可以防止的另一个问题是暴力登录尝试。一旦进行了几次失败的尝试,这些插件将锁定登录。 All In One WP Security And Firewall 是一个更精细的插件,可以做到这一点,但您可以使用一些更具体的工具,如登录锁定。我喜欢自己使用更具体的插件,以减少我的插件占用空间。
【讨论】:
我在一个非常新手的客户端上安装了“Windows Live Writer”。这对帖子有好处。 它非常简单并且做得很好。 它需要 XML-RPC。
【讨论】:
我也对这个xmlrpc.php 感兴趣。但我什至不在 Wordpress 上!这显然是黑客通过这个 php 页面尝试不同的地址来获取访问权限。
【讨论】: