XML-RPC: La puerta trasera olvidada que los hackers adoran (y cómo cerrarla hoy)

XML-RPC es un sistema que permite conectar aplicaciones externas con tu WordPress. Se diseñó hace años para permitir que la App de WordPress o servicios como Jetpack pudieran "hablar" con tu web.

¿Por qué es un riesgo de seguridad?

El problema es que XML-RPC permite ataques de "autenticación masiva". Un atacante puede intentar probar cientos de contraseñas en una sola petición HTTP. Los sistemas de seguridad tradicionales que bloquean por "intentos fallidos" a veces no detectan esto porque técnicamente es solo una petición.

¿Debo desactivarlo?

Si no usas la App de WordPress en tu móvil ni servicios de sincronización remota, la respuesta es un rotundo .

Cómo bloquearlo desde el servidor

La forma más eficiente es hacerlo desde el archivo .htaccess, antes incluso de que la petición llegue a PHP:

<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>

Con este pequeño cambio, habrás cerrado una de las puertas traseras más utilizadas por los hackers en la actualidad.


¿Te preocupa la seguridad de tu web?

Utiliza mi escáner gratuito para detectar vulnerabilidades críticas en segundos.

Escanear mi web ahora