XML-RPC

Definición

XML-RPC es un endpoint de API antiguo de WordPress que los atacantes suelen abusar para fuerza bruta y amplificación.

También se llama: xmlrpc, xml rpc

Última actualización

Por qué importa en WordPress

xmlrpc.php puede permitir muchos intentos de contraseña en una sola petición HTTP (multicall) y se ha usado en inundaciones basadas en pingback. Bastantes sitios modernos no lo necesitan. Dejarlo abierto sin límites es superficie de ataque gratis.

Cómo se ve en la práctica

  • Mucho tráfico a /xmlrpc.php en los logs de acceso
  • Intentos de fuerza bruta que apenas tocan el formulario normal de login
  • Jetpack, apps móviles antiguas o automatización que aún llaman a XML-RPC (comprueba antes de desactivar)
  • Picos de CPU en hosting barato por tormentas multicall

Qué hacer

  1. Desactiva o bloquea XML-RPC si nada de lo que usas lo necesita.
  2. Si lo necesitas, limita el ritmo y monitoriza de cerca.
  3. Prefiere la REST API con autenticación sólida para integraciones nuevas.
  4. Confirma que Jetpack, apps y automatización siguen funcionando tras cualquier cambio.

En WP Security Ninja

Si aún necesitas XML-RPC, mantén los límites de la protección de acceso y considera cortar abuso ruidoso con el firewall en la nube. Si nada lo necesita, desactívalo o bloquéalo en el host o en el firewall. Endurecimiento de login más amplio (EN): WordPress login security guide.

Ir más allá

¿Quieres el recorrido completo?

Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.

Abrir guía completa (EN)

Ideas cercanas en el diccionario

Todos los términos →

Preguntas sobre XML-RPC

¿Cuándo es seguro desactivar XML-RPC? +

Cuando nada de lo que dependes lo necesita: apps móviles clásicas, algunas funciones de Jetpack o automatización antigua. Si aún dependen de xmlrpc.php, restringe y limita el ritmo en lugar de matarlo a lo bruto. Prefiere integraciones modernas por REST API con auth sólida cuando puedas migrar.

¿Por qué los bots prefieren XML-RPC a wp-login.php? +

Multicall puede empaquetar muchos intentos de contraseña en una sola petición HTTP, lo que salta límites ingenuos por petición. Eso hace de xmlrpc.php un favorito para fuerza bruta y algunos trucos de amplificación.

Larger screenshot

Enlarged image