Cách tắt xml-rpc WordPress không cần plugin ~ Kiếm Tiền Online

Sunday, February 4, 2024

Cách tắt xml-rpc WordPress không cần plugin

Mới đây một khách hàng của tôi có gửi đề nghị tương trợ về việc dù anh đã đổi url đăng nhập vào website (wp-admin) rồi nhưng tại sao trong 1 plugin thống kê đăng nhập vẫn thấy khá nhiều đăng nhập thất bại và website liên tục bị sập thì tôi có check web và thấy rằng giao thức XML-RPC vẫn còn mở nên việc attacked vẫn có 1 đường để tiêu dùng hình thức tấn công Brute Force Attacks thông qua XML-RPC

xml rpc wordpress

XML-RPC là gì?

XML-RPC cho WordPress được thiết kế để kích hoạt các kết nối từ xa giữa trang web của bạn và các ứng dụng bên ngoài. Điều này có nghĩa là người dùng có thể tương tác với trang web WordPress của họ thông qua các nền tảng viết blog hoặc ứng dụng điện thoại khác nhau. XML-RPC hữu ích trong những ngày đầu của Internet, khi một người muốn chỉnh sửa nội dung ngoại tuyến, sau đó kết nối với blog WordPress của họ sau đó để xuất bản nội dung đó.

Tuy nhiên, với những tiến bộ trong công nghệ, Đa số người dùng không tiêu dùng XML-RPC nên XML-RPC tiềm ẩn nhiều rủi ro bảo mật mà bạn nên vô hiệu hóa chúng đi để website được bảo mật hơn.

XML-RPC được tiêu dùng như thế nào trong WordPress?

Theo mặc định, WordPress tự động kích hoạt XML-RPC ! Nó tạo một API cho XML-RPC để cho phép tương tác (nhận, đọc, chỉnh sửa, đăng, v.v.) các bài đăng, nhận xét, phân loại …

Bạn có thể tìm thấy ứng dụng của XML-RPC trong WordPress ở đâu?

  • Pingback
  • JSON API
  • iPhone/Android app
  • Remote posting by Microsoft Word for example.
  • Your own apps, perhaps!

REST API đã được tích hợp vào lõi WordPress và xmlrpc.php không còn được tiêu dùng cho giao tiếp này nữa. API REST để giao tiếp với các ứng dụng dành cho thiết bị di động WordPress, ứng dụng khách trên máy tính để bàn, nền tảng blog bên ngoài, WordPress.com (dành cho plugin Jetpack), cũng như các hệ thống và dịch vụ khác. Sự lựa chọn hệ thống mà REST API có thể kết nối phong phú hơn nhiều so với xmlrpc.php

Bạn có thể thấy hiện tại REST API đã thay thế hoàn toàn cho XML-RPC nên bạn hãy tắt xmlrpc.php trên trang web của mình và dưới đây là cách để vô hiệu hóa XML-RPC trong WordPress

Vô hiệu hóa XML-RPC trong WordPress

Khách hàng của tôi có gửi đề nghị tương trợ về việc dù anh đã đổi url đăng nhập vào website (wp-admin) rồi nhưng tại sao trong 1 plugin thống kê đăng nhập vẫn thấy khá nhiều đăng nhập thất bại và website liên tục bị sập thì tôi có check web và thấy rằng giao thức XML-RPC vẫn còn mở nên việc attacked vẫn có 1 đường để tiêu dùng hình thức tấn công Brute Force Attacks thông qua XML-RPC, ngoài ra XML-RPC còn hay bị khai thác DDoS nữa.

Brute Force Attacks: Attacked có thể tiêu dùng xml-rpc để đánh giá hàng trăm kết hợp tên người dùng và mật khẩu cho đến khi có thể truy cập vào trang web của bạn. Điều này xảy ra vì xml-rpc không giới hạn số lần đăng nhập như khi bạn đăng nhập vào WordPress bình thường. Đây là 1 tính năng cũ và hiện tại nó là lỗ hỏng để hacker có thể khai thác hình thức tấn công Brute Force Attacks

DDoS: Attacked có thể tiêu dùng xml-rpc để pingback hàng nghìn IP. Điều này cho phép họ gửi một lượng lớn dữ liệu và lưu lượng truy cập có thể gây ra tình trạng quá tải cho máy chủ của bạn

xml rpc

Chặn xmlrpc bằng .htaccess

Nếu bạn tiêu dùng máy chủ là Apache hoặc Litespeed bạn có thể vô hiệu hóa XML-RPC bằng cách thêm đoạn code phía dưới vào file .htaccess là được.

# Block WordPress xmlrpc.php requests<Files xmlrpc.php>order deny,allowdeny from all</Files>

Nếu bạn tiêu dùng Nginx thì có thể vô hiệu hóa bằng cách mở tệp cấu hình Nginx và chèn đoạn mã sau vào tệp:

server {    location = /xmlrpc.php {        deny all;    }}

Xóa xmlrpc.php bằng code functions.php

Ngoài cách vô hiệu hóa XML-RPC ở trên bạn cũng có thể tiêu dùng code sau để chèn vào file functions.php trong theme của bạn

/* Disable xmlrpc_methods*===============================================================*/add_filter( 'xmlrpc_enabled', '__return_false' );add_filter( 'pings_open', '__return_false' );

Hiện tại xmlrpc hầu như không còn hữu ích nữa nên mình khuyến khích mọi người hãy vô hiệu hóa xmlrpc để nâng cao bảo mật cho website WordPres

Xin cảm ơn.

Related Posts:


0 nhận xét:

Post a Comment

Chăm sóc tóc

DUNG DỊCH TẮM GỘI KHÔ – PH
90.000₫
MẶT NẠ TÓC PHỤC HỒI HƯ TỔN PREMIUM REPAIR MASK 180G – TSUBAKI
225.000₫
BỒ KẾT HOA BƯỞI 300ML – NCT3
340.000₫
DẦU XẢ THẢO DƯỢC BỒ KẾT SẢ CHANH HOA BƯỞI 300ML – TRƯỜNG HƯNG THỊNH
100.000₫
DẦU GỘI THẢO DƯỢC BỒ KẾT SẢ CHANH HOA BƯỞI 300ML – TRƯỜNG HƯNG THỊNH
100.000₫
SERUM DƯỠNG TÓC HOA BƯỞI GIẢM GÃY RỤNG 50ML – POMELO
84.000₫

Quảng cáo

Nổi bật

Cài đặt Thanh Toán Google adsense bằng ngân hàng Vietcombank

Sau khi đã đủ điều kiện rút tiền từ Google Adsense thì bạn cần phải thêm hình thức thanh toán để Google trả tiền cho bạn.Khi kiếm tiền trên ...

a-ads

Máy tính Laptop

44.990.000đ
Laptop LG Gram 2022 17Z90Q-G.AH76A5 (Core-i7 1260P/16GB/512GB/17″ WQXGA/Win 11/Xám)
24.790.000đ
Laptop LG Gram 2021 16ZD90P-G.AX54A5 (i5-1135G7/8GB RAM/512GB SSD/16″WQXGA/Dos/Trắng)
14.590.000đ
Laptop Acer Gaming Aspire 7 A715-42G-R4ST NH.QAYSV.004 (R5 5500U/8GB RAM/256GB SSD/15.6″FHD IPS/GTX1650 4GB/Win10) – Hàng chính hãng
15.190.000đ
Laptop Acer Aspire 3 A315-58G-50S4 (Core i5 1135G7/8GB RAM/512GB/15.6″FHD/MX350 2GB/Win 10/Bạc)
21.990.000đ
Laptop Acer Swift 5 SF514-55TA-59N4 NX.A6SSV.001 (i5-1135G7/16GB RAM/1TB SSD/14″FHD_Touch/Win10/Xanh) – Hàng chính hãng
14.890.000đ
Laptop Acer Aspire 5 A514-54-59QK (Core i5 1135G7/8GB RAM/512GB/14″FHD/Win 11/Vàng)

Vay Online

(x)
(x)
Day noi mi | Hoc noi mi | Noi mi dep | Trung tam day nghe toc | Day cat toc | Day nghe toc | Hoc cat toc | Hoc cat toc o Ha Noi | Hoc cat toc tai Ha Noi | Thuoc chua benh a sung
Dau goi Kafen | Dau xa Kafen | Giao trinh day cat toc | Mua ban rao vat | Dang rao vat | Dien dan rao vat | Rao vat mien phi | Trang rao vat

Mua Hang Gia Re / Cho Dien Tu / Mua Hang Online Uy Tin / Sim So Dep / Mua Hang Online / Dung Cu Cat / Dung Cu Cat Gia Re / Ban Buon Dung Cu Cat / Hoc Cat Toc / Dang Rao Vat / Dien dan Rao Vat / Trang Rao Vat / Day Noi Mi / Rao Vat Cho Tot / Quang Cao Rao Vat / Camera Quan Sat / Cac Website Rao Vat / My Pham Nganh Toc / Phu Kien Nganh Toc / Phuong Phap Tap Gym / Kiem Tien Tren Mang / Trung Tam Day Nghe Toc / VPS Gia Sieu Re / VPS Gia Sieu 10K / Thiet Ke Web Gia Re / Bat Dong San