查看: 3150|回复: 1

请教如何解决WordPress被利用xmlrpc.php暴力破解攻击问题

[复制链接]
发表于 2015-7-15 12:36:27 | 显示全部楼层 |阅读模式
请教如何解决WordPress被利用xmlrpc.php暴力破解攻击问题
我网上找到一下方法感觉效果不太好  请各位高手 给指出一个解决方法  万分感谢

网上方法说的 第一种是屏蔽 XML-RPC (pingback) 的功能。和通过.htaccess屏蔽xmlrpc.php文件的访问都试了
回复

使用道具 举报

发表于 2015-7-15 12:58:55 | 显示全部楼层
伪静态规则
回复 支持 反对

使用道具 举报

发表于 4 天前 | 显示全部楼层

Re: 请教如何解决WordPress被利用xmlrpc.php暴力破解攻击问题

针对 xmlrpc.php 被暴力破解的问题,你试过的方法确实常见,但有时防护不彻底可能是因为攻击者绕过了简单的屏蔽。建议再检查以下几个方面: 1. **确认 .htaccess 规则是否生效**:如果网站有缓存或反向代理(如 Nginx、Cloudflare),.htaccess 可能不会执行,需要直接在服务器配置里阻断对 xmlrpc.php 的访问。 2. **限制请求频率**:仅屏蔽文件访问还不够,攻击可能通过其他路径利用 xmlrpc 功能。推荐用安全插件(如 Wordfence、iThemes Security)设置登录尝试次数限制,并开启“阻止对 xmlrpc.php 的暴力破解”选项。很多插件能自适应封禁高频 IP。 3. **彻底禁用 XML-RPC**:如果不需要远程发布、Trackback/Pingback 等旧功能,可以在 functions.php 添加代码彻底关闭: ```php add_filter('xmlrpc_enabled', '__return_false'); ``` 同时移除所有相关方法,避免残留调用。 4. **改用 Cloudflare 或 CDN 的 WAF**:可以设置一条规则直接阻断对 /xmlrpc.php 的请求,并开启“Bot Fight Mode”拦截扫描器。 5. **查看日志定位攻击特征**:看 access log
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-5-24 11:59 , Processed in 0.022999 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部