محتوانوشته

صفحه wp-login یا wp-admin تنها راهی نیست که یک هکر بتواند به زور وارد سایت شما شود. بلکه وردپرس دارای قابلیتی به نام XML-RPC است که سیستم های دیگر را قادر می سازد تا به صورت مستقیم با سایت شما ارتباط برقرار کنند. همانطور که می توانید تصور کنید، این می تواند یک آسیب پذیری بالا باشد. بنابراین غیرفعال کردن XML-RPC یک اقدام مهم و امنیتی برای فایروال وردپرس می باشد. به همین منظور ما در این مطلب قصد داریم شما را XML-RPC و نحوه غیرفعال کردن آن در وردپرس آشنا کنیم. همراه باشید.

XML-RPC چیست و برای چه کاری از آن استفاده می شود؟

به روزهای اولی که وبلاگ نویسی رواج داشت برگردید (خیلی قبل تر از انکه وردپرس وجود داشته باشد)، بسیاری از نویسندگان از اینترنت dial-up برای اتصال به اینترنت و وبگردی استفاده می کردند. از همین رو نوشتن مطالب سخت بود. راه حل این موضوع این بود که به صورت آفلاین در رایانه خود بنویسید و سپس آن را کپی کرده و به وبلاگ خود منتقل کنید. افرادی که از این روش استفاده می کردند متوجه شدند که این روش کمی مشکل زا است چرا که اغلب آنها از کد و پیوست های مختلف در مطلب خود استفاده می کردند که این موضوع حتی اگر مطلب مذکور را در رایانه به صورت HTML هم ذخیره می کردند باز هم مشکل بود.

بلاگر برنامه application programming interface یا همان API را ایجاد کرد که به دیگر توسعه دهندگان اجازه دسترسی به وبلاگ های بلاگر را می داد. وارد شدن به وبلاگ آن هم به صورت آفلاین به کاربران این اجازه را می داد تا به صورت آفلاین مطالب خود را تایپ کرده و سپس از طریق XML-RPC به بلاگر متصل شوند.

حالا یک دهه یا بیشتر جلوتر بیایید، امروزه ما از اپ ها در گوشی ها و تبلت های خود استفاده می کنیم. یکی از چیزهایی که افراد دوست دارند با استفاده از گوشی های خود انجام دهند این است که مطالبی را به سایت وردپرس خود ارسال کنند. در سال ۹-۲۰۰۸، شرکت Automattic خود را موظف دانست که برنامه های وردپرسی را برای هر یک از سیستم عامل های موبایل ایجاد کنید.

این اپ های به شما اجازه میدادند تا از طریق XML-RPC از مشخصات خود در wordpress.com استفاده کرده و وارد هر سایت وردپرسی که به آن دسترسی داشتید بشوید.

حالا شما حتما به این موضوع فکر می کنید که “اوه، اگر کسی پسورد من رو داشته باشه چه اتفاقی میافته؟” جوابش خیلی خوشایند نیست: هر کسی می تواند هر کاری که شما می توانید انجام دهید را انجام دهد. به این خاطر که اونها در حقیقت شما هستند.

خبر بدتر این که اگر از جت پک در سایت وردپرس مستقل خود استفاده می کنید باید بدانید که برخی از ویژگی های این افزونه از XML-RPC استفاده می کنند.

بیشتر بخوانید: ۱۰ راهکار ساده و مفید برای افزایش امنیت وب سایت

چرا XML-RPC را در وردپرس غیرفعال کنیم؟

در مورد اینکه چگونه باید XML-RPC را برای محافظت از سایت خود در برابر هکرها غیرفعال کنید، چیزهای زیادی خواهید شنید.  اما چرا باید آن را غیرفعال کنیم؟

به طور کلی؛ XML-RPC می تواند سایت وردپرس شما را در برابر دو نوع حمله آسیب پذیر از جمله: brute force و DDoS آسیب پذیر کند که در ادامه هریک را توضیح می دهیم:

  • حملات Brute Force:زمانی اتفاق می‌افتند که مهاجم و هکرها سعی می‌کنند نام کاربری و رمز عبور شما را به طور مکرر حدس بزنند تا زمانی که به سایت شما دسترسی پیدا کند. با XML-RPC مهاجمان می‌توانند از ربات‌های خودکار برای حدس زدن اعتبار ورود به سیستم از طریق فایلphp وردپرس استفاده کنند و حمله‌ی brute- force  را برای آنها آسان‌تر کند.
  • حملات DDoS: شامل ترافیک بیش از حد سایت شما خواهد شد که باعث از کار افتادن یا عدم پاسخگویی آن می شود. با XML-RPC مهاجمان می توانند از تکنیکی به نام “pingback” برای ارسال تعداد زیادی درخواست به فایلphp سایت شما استفاده کنند، آن را با ترافیک بیش از حد بارگذاری کرده و باعث از بین رفتن سایت شما می شود.

مشاهده و خرید افزونه امنیت وردپرس

چگونه XML-RPC را در وردپرس غیرفعال کنیم؟

در ادامه مطلب شما را با نحوه غیرفعال کردن XML-RPC در سایت وردپرس آشنا می کنیم. همراه ما باشید.

1- نحوه غیرفعال کردن XML-RPC در سایت وردپرس با افزونه

 اگر به دنبال غیرفعال کردن XMLRPC.php در سایت وردپرس خود هستید، نصب یک افزونه ساده ترین و سریع ترین راه حل است. برای انجام این کار از افزونه Disable XML-RPC استفاده می کنیم.

در ابتدا وارد پنل وردپرس خود شوید و سپس به بخش افزونه ها مراجعه کنید. حال نام افزونه را در باکس بالای صفحه وارد و سرچ نمائید. پس از اینکه افزونه نمایان شد کافیست آن را نصب و فعال کنید.

غیرفعال کردن XMLRPC.php در سایت وردپرس - 1

با نصب این افزونه XMLRPC.php در سایت شما غیرفعال می شود.

بیشتر بخوانید: آموزش جامع امنیت وردپرس؛ 8 روش برای ایمن سازی و جلوگیری از هک سایت وردپرسی

2- xmlrpc.php  را از طریق فایل htaccess. مسدود کنید

اگر ترجیح می دهید از افزونه ای برای مسدود کردن XMLRPC.php در سایت وردپرس خود استفاده نکنید، می توانید به جای آن مقداری کد را به فایل htaccess. وب سایت خود اضافه کنید.

قبل از هر گونه اقدامی یک نسخه پشتیبان از تمامی اطلاعات سایت خود تهیه کنید تا در صروت بروز هر گونه مشکل بتوانید سایتتان را به حالت اویه بازگردانید.

برای اینکار در ابتدا وارد کنترل پنل هاست خود شوید و سپس وارد پوشه روت هاست خود شوید. سپس این فایل را مشاهده خواهید کرد. بعد از آن برای دانلود فایل روی آن دوبار کلیک کنید و آن را در یک ویرایشگر متن باز کنید. سپس خطوط کد زیر را به بالای فایل اضافه کنید و در نهایت روی ذخیره تغییرات کلیک کنید.

# Block WordPress xmlrpc.php requests

<Files xmlrpc.php>

order deny,allow

deny from all

</Files>

بیشتر بخوانید: چگونه هکر شویم؟ آشنایی با هکری و دنیای هک

سوالات متداول

XML-RPC چیست و چه کاربردی دارد؟

این یک مشخصات و مجموعه ای از پیاده سازی است که ارتباط بین برنامه های کاربردی نرم افزاری را که در سیستم عامل ها و محیط های مختلف از طریق اینترنت اجرا می شوند، تسهیل می کند و به شما این کمک می کند تا امنیت وب سایت خود را افزایش دهید.

چرا باید XML-RPC را غیرفعال کنم؟

غیرفعال کردن XML-RPC در وردپرس به افزایش امنیت سایت کمک می کند و به شما کمک می کند تا از سایت خود در برابر انواع حملات آسیب پذیر از جمله حملات بروت فورس محافظت کنید.

چگونه می‌توانم XML-RPC را در وردپرس غیرفعال کنم؟

غیرفعال کردن XML-RPC در وردپرس تأثیر قابل توجهی بر عملکرد سایت از نظر سرعت یا پاسخگویی برای کاربران معمولی که از طریق مرورگر وب با سایت در تعامل هستند، ندارد.

آیا روش‌های جایگزینی برای XML-RPC وجود دارد؟

بله، جایگزین‌هایی برای XML-RPC برای فعال کردن تعاملات راه دور با وردپرس، با تمرکز بر افزایش امنیت و استفاده از فناوری‌های مدرن وجود دارد. قابل توجه ترین جایگزین WordPress REST API به همراه افزونه های مختلفی است که عملکردهای مشابهی را ارائه می دهند.

جمع بندی: غیرفعال کردن XML-RPC در وردپرس

فایل xmlrpc.php می تواند به ادغام برنامه های کاربردی خارجی در وب سایت های وردپرس کمک کند. اما این فایل ممکن است مشکلات امنیتی داشته باشد. بنابراین برای امنیت بهتر وردپرس باید XML-RPC را غیرفعال کنید. شما می توانید با استفاده از افزونه و یا اضافه کردن کد این قابلیت را در سایت خود غیرفعال کنید که به آنها پرداختیم. امیدوارم این اموزش مورد رضایت شما عزیزان قرار گرفته باشد.

نظراتمقاله

nima_2270

غیرفعال کردن این xmlrpc رو افزونه wp-automatic نمیزاره؟

علی اصلانی

با درود
سوالات مرتبط با محصول خاص را در بخش دیدگاه های محصول مربوطه مطرح کنید.

امیر تستی تستی

سلام

خب ما که داریم برای سایتمون اپ طراحی میکنیم باید چکار کنیم ؟ غیر فعال کنیم یاخیر ؟

خیلی مهم شد

بیشتر بخوانید ازاین نویسنده