xmlrpc.php Nedir? WordPress’te XML-RPC Kapatılmalı mı?
- Yayınlandı:
- Son teknik kontrol:
Güvenlik
Kısa cevap
xmlrpc.php, dış uygulamaların WordPress’le konuşması için kullanılan eski bir arayüzdür (XML-RPC). Bugün çoğu işlev REST API’ye geçmiştir, ancak dosya varsayılan olarak açıktır ve kaba kuvvet saldırılarının sık hedefidir: tek bir istekle çok sayıda parola denenebilir. WordPress’in güvenlik belgesi, kullanmıyorsanız kapatmanızı; Jetpack veya mobil uygulama gibi bir hizmet için kullanıyorsanız erişimi kısıtlamanızı ve hız sınırı koymanızı önerir. En etkili kapatma, isteği WordPress’e ulaşmadan sunucu veya güvenlik duvarı düzeyinde engellemektir.
Önemli noktalar
- xmlrpc.php’ye gelen yoğun POST istekleri çoğunlukla parola deneme saldırısıdır.
- Önce kullanan bir hizmet olup olmadığını kontrol edin (Jetpack, mobil uygulama, uzaktan yayın araçları).
- xmlrpc_enabled filtresi XML-RPC’yi tamamen kapatmaz; yalnızca kimlik doğrulama gerektiren yöntemleri kapatır.
- Sunucu veya güvenlik duvarı düzeyinde engelleme, isteğin PHP’yi hiç çalıştırmamasını sağlar.
Saldırıda olup olmadığınızı anlamak
Hosting panelindeki erişim günlüğünde xmlrpc.php’ye kısa aralıklarla, farklı IP adreslerinden gelen POST istekleri görüyorsanız site parola denemesine maruz kalıyordur. Bu istekler her seferinde WordPress’i yüklediği için sunucu kaynaklarını tüketir ve 508 kaynak sınırı veya 503 hatalarına yol açabilir.
Kapatmadan önce: kim kullanıyor?
- Jetpack bağlantısı XML-RPC kullanır.
- WordPress mobil uygulaması ve bazı masaüstü yayın araçları bağlanmak için kullanabilir.
- Bazı eski entegrasyonlar (uzaktan yayın, otomasyon hizmetleri) hâlâ XML-RPC’ye bağlıdır.
Bunların hiçbirini kullanmıyorsanız kapatabilirsiniz. Kullanıyorsanız tamamen kapatmak yerine erişimi yalnızca o hizmetin adreslerine açmak ve sıkı hız sınırı uygulamak gerekir.
Kapatma yolları
| Yöntem | Etkisi | Not |
|---|---|---|
| Güvenlik duvarı / CDN kuralı | İstek sitenize hiç ulaşmaz | En etkili yol; sunucu kaynağı harcanmaz |
| Web sunucusu kuralı (.htaccess / Nginx) | İstek PHP çalışmadan reddedilir | Sunucu türüne göre yazılır |
| Güvenlik eklentisinin XML-RPC ayarı | Kapatma WordPress içinde yapılır | Kolay; ama istek yine PHP’yi başlatır |
| xmlrpc_enabled filtresi | Yalnızca kimlik doğrulama gerektiren yöntemler kapanır | Tam kapatma değildir |
<Files "xmlrpc.php">
Require all denied
</Files>location = /xmlrpc.php {
deny all;
}Sık sorulan sorular
Pingback ve trackback’ler de XML-RPC ile mi çalışır?
Kapatmak SEO’yu etkiler mi?
REST API’yi de kapatmalı mıyım?
Kaynaklar ve teknik referanslar
Bu içeriği hazırlayan
WPHizmet EkibiWordPress teknik ekibi
WPHizmet içeriklerini hazırlayan teknik ekip. Rehberler, WordPress ve WooCommerce sitelerinde günlük olarak karşılaşılan sorunlara dayanır; sürüm, yapılandırma ve gereksinim bilgileri yayın öncesinde resmi dokümantasyondan doğrulanır.
- WordPress teknik destek
- Performans ve Core Web Vitals
- Güvenlik ve zararlı kod temizliği
- WooCommerce
- Teknik SEO