Ga naar inhoud

XML-RPC uitschakelen in WordPress

Wat xmlrpc.php is, waarom bots het misbruiken en hoe je XML-RPC veilig uitschakelt. Op de Premium WordPress-hosting staat het standaard dicht.

Ergens diep in elke WordPress-website zit een bestandje met de naam xmlrpc.php. De meeste ondernemers hebben er nog nooit van gehoord, en dat is precies het probleem. Het staat er namelijk standaard aan, terwijl bijna niemand het nog gebruikt. En juist die vergeten deurtjes zijn het soort plek waar bots graag naar binnen glippen.

Wat xmlrpc.php eigenlijk doet

XML-RPC is een oud koppelingsprotocol van WordPress. Het komt uit de tijd dat mensen hun berichten niet in de browser schreven, maar via een losse app of programma op hun computer, en die dan van een afstand naar hun website stuurden. Handig, in 2008. Maar sinds WordPress zelf een prima bewerkscherm heeft en er koppelingen via veiligere wegen lopen, gebruikt vrijwel geen enkele ondernemer dit protocol nog. Het staat er vooral omdat het er altijd al stond.

Waarom je er iets aan wilt doen

Het probleem is dat xmlrpc.php twee deuren openzet die bots dol op zijn. Via de eerste deur laten ze een bot razendsnel duizenden wachtwoorden achter elkaar proberen op je inlog, in de hoop dat er eentje past. Via de tweede, de zogeheten pingback-functie, kunnen ze je website bestoken met een lawine aan verzoeken totdat je server het zwaar krijgt en je website traag wordt of onderuit gaat.

Zet je die ongebruikte deur dicht, dan verdwijnt een groot deel van dat automatische geklop in één keer. Je bent daarmee geen onneembare vesting, maar wel een stuk lastiger doelwit, en bots zoeken nu eenmaal het liefst de makkelijkste prooi. Het werkt goed samen met andere maatregelen, zoals het afschermen van je inlognaam zodat bots niet weten wie ze moeten proberen.

Wanneer je het nog nodig hebt

Er is één situatie waarin je xmlrpc.php wilt laten staan, en dat is als je een externe app of koppeling gebruikt die er echt mee praat. Weet je niet of dat zo is, dan is het antwoord bijna altijd nee. Merk je na het uitschakelen toch iets, dan zet je het simpelweg weer aan.

Hoe je het uitschakelt

Technisch kan het op twee manieren, met een beveiligingsplugin of via een instelling op je server. Op sterke managed hosting hoef je daar zelf niks voor te doen. Op mijn Premium WordPress-hosting staat xmlrpc.php standaard dicht, samen met een stapel andere maatregelen zoals verplichte tweefactor-inlogbeveiliging. Jij hoeft niks te installeren of aan te zetten, dat is allemaal al voor je geregeld. Wil je zien hoe dit in het grotere plaatje past, bekijk dan het complete overzicht van WordPress-beveiliging.

Veelgestelde vragen

Xmlrpc.php is een oud koppelingsprotocol van WordPress uit de tijd dat mensen hun berichten via een losse app op afstand publiceerden. Tegenwoordig gebruikt vrijwel geen enkele ondernemer het nog, omdat WordPress zelf een prima bewerkscherm heeft en koppelingen via veiligere wegen lopen. Het staat standaard aan, en juist daarom is het een bekende ingang voor bots.

In bijna alle gevallen merk je er helemaal niets van, want je gebruikt het toch niet. Je website blijft precies zo werken als je gewend bent en je logt gewoon in zoals altijd. Alleen als je een externe app gebruikt die er echt mee praat, kan die stoppen met werken, en dan zet je het simpelweg weer aan.

Nee, één maatregel maakt geen enkele website onneembaar, en dat belooft ook niemand die eerlijk is. Wat het wel doet, is een veelgebruikte ingang dichtzetten, waardoor je een stuk lastiger doelwit wordt. Bots zoeken het liefst de makkelijkste prooi, dus samen met maatregelen zoals tweefactor-inlogbeveiliging maak je jezelf een stuk minder aantrekkelijk.

Was dit artikel behulpzaam?