我的知识记录

禁用WordPress xmlrpc.php的三种方法_排查与防护_应急恢复方案

WordPress的pingback攻击属于反射型DDoS的一种,攻击者不需要控制大量肉鸡,只需要找到开启了pingback功能的WordPress站点,通过构造特制的xmlrpc请求,就能让这些站点向指定目标发送HTTP请求。由于请求来自正常的WordPress网站,很难被目标网站的防火墙拦截。作为WordPress站长,关闭不必要的pingback功能既是保护自己,也是保护互联网安全。

pingback攻击的日志特征比较明显。正常的xmlrpc.php请求通常来自WordPress移动端应用或Jetpack等插件,User-Agent包含WordPress或特定插件标识。而攻击请求的User-Agent多样,请求体中包含pingback.ping,其中的指向被攻击目标的URL。通过grep命令搜索日志中的pingback.ping关键词,可以统计攻击请求的数量和来源IP。

第二种是通过插件禁用。推荐使用Disable XML-RPC插件,安装启用后会完全禁用xmlrpc.php功能。也可以使用安全插件如Wordfence、iThemes Security,这些插件都有禁用XML-RPC的选项。插件方式的优点是操作简单,不需要修改代码,但会增加一点性能开销。如果网站使用了WordPress移动端应用或Jetpack插件,禁用XML-RPC后这些功能会失效,需要评估后再决定。

禁用pingback后需要评估对网站功能的影响。如果使用WordPress官方移动端应用发布文章,需要XML-RPC支持,禁用后无法使用移动端应用,可以改用WordPress REST API或直接在后台发布。如果使用Jetpack插件,部分功能依赖XML-RPC,禁用后可能需要在Jetpack设置中调整。如果使用了第三方发布工具(如Windows Live Writer),也需要XML-RPC。对于大多数只在后台发布文章的站长,禁用XML-RPC完全没有影响。

真实经历:禁用xmlrpc.php后发现Jetpack插件的统计功能失效了,后来在Jetpack的设置中找到了不依赖XML-RPC的替代方案。建议大家禁用前先检查自己使用的插件列表,确认没有依赖XML-RPC的功能,避免影响正常使用。

配置提醒:如果网站确实需要使用XML-RPC(如移动端发布),不要完全禁用,可以配置只允许特定IP访问xmlrpc.php,同时限制请求频率。这样既保留了功能,又降低了被利用的风险。

禁用WordPress xmlrpc.php的三种方法_排查与防护_应急恢复方案

标签:

更新时间:2026-09-01 13:49:57

上一篇:新网虚拟主机Apache 403原因_权限与默认首页排查

下一篇:电脑微信多开卡顿_多开后内存占用高_优化方案