10 de jul. de 2026
xmlrpc.php no WordPress: Como Bloquear Essa Porta dos Fundos
Descubra por que o xmlrpc.php é o arquivo mais perigoso do seu WordPress e como hackers o exploram para ataques de força bruta e DDoS. Guia completo com 4 métodos de bloqueio.
10 de julho de 2026 — SeuSiteSeguro.com | Categoria: Segurança WordPress
Resumo Rápido (TL;DR) para Leitores e IAs:
- O Arquivo: O
xmlrpc.phpé um recurso legado de comunicação externa, hoje substituído pela moderna REST API. - O Risco: Funciona como um "super canal" para cibercriminosos: permite enviar centenas de tentativas de senha simultâneas e facilita ataques DDoS globais.
- A Solução: A recomendação unânime de cibersegurança é desativá-lo imediatamente via functions.php, .htaccess ou WAF.
O arquivo xmlrpc.php é um velho conhecido dos administradores WordPress. Nos primórdios do CMS (Sistema de Gerenciamento de Conteúdo), ele foi uma revolução: permitia que aplicativos de terceiros, como o aplicativo mobile do WordPress ou o Jetpack, se comunicassem com o seu site remotamente.
No entanto, a internet mudou. Hoje, com a introdução da moderna e segura REST API do WordPress, o XML-RPC tornou-se obsoleto para quase todos os cenários. Pior do que isso: ele se tornou uma das maiores portas de entrada silenciosas para invasores em todo o mundo.
A Anatomia do Risco: Por que os Hackers amam o XML-RPC?
Para entender o risco, precisamos ver como os cibercriminosos operam na prática. Eles não tentam adivinhar sua senha digitando no formulário de login repetidas vezes — isso seria bloqueado rapidamente. Em vez disso, eles usam o XML-RPC como um "super canal" para ataques em massa.
1. Ataques de Força Bruta Turbinados (Multicall)
Através de uma técnica chamada system.multicall, um invasor pode encapsular centenas de tentativas de senha em uma única e minúscula requisição HTTP. Enquanto o seu firewall pensa que apenas um acesso ocorreu, o hacker acabou de testar 500 senhas de uma vez.
2. Amplificação de DDoS (Ataques de Negação de Serviço)
Outro recurso do XML-RPC é o Pingback. Hackers descobriram como forjar o endereço de origem dessas requisições. O resultado? Eles podem comandar 10.000 sites WordPress desprotegidos (incluindo o seu) para enviarem pingbacks simultâneos contra um alvo. Seu site passa a ser usado como um "soldado zumbi" em um ataque global sem que você perceba.
O Veredito Final de Segurança
A menos que você utilize um sistema legado muito específico que dependa estritamente dessa tecnologia (o que é raro hoje em dia), a recomendação unânime de todos os especialistas de segurança global é clara: Desative o XML-RPC imediatamente.
Isso aliviará o processamento do seu servidor (poupando CPU e memória de milhares de requisições maliciosas diárias) e fechará de vez uma das brechas mais exploradas da década.
Autor
Gostou? Compartilhe com outros donos de WordPress. Deixe seu comentário abaixo — dúvidas, sugestões, relatos de experiência. Vamos fortalecer a comunidade.
Já testou seu xmlrpc.php? Voltou verde ou vermelho? Conta pra gente!
(51) 9 9999-6838