De XML-RPC-functie in WordPress biedt handige mogelijkheden voor externe applicaties en mobiele apps om met uw website te communiceren. Echter, deze functie is ook een bekend beveiligingsrisico. Aanvallers kunnen XML-RPC gebruiken voor brute-force-aanvallen, DDoS-aanvallen en andere kwaadaardige activiteiten. Als u deze functie niet gebruikt, is het raadzaam deze uit te schakelen. In dit artikel laten we u zien hoe u XML-RPC veilig kunt deactiveren op uw WordPress-hosting bij Tandata.
Wat is XML-RPC en waarom is het een risico?
XML-RPC is een protocol waarmee externe applicaties kunnen communiceren met WordPress. Het wordt bijvoorbeeld gebruikt door mobiele apps, externe publishing tools en integraties. Hoewel dit functioneel voordelig kan zijn, opent het ook deuren voor cybercriminelen.
De grootste risico’s zijn:
- Brute-force-aanvallen: Aanvallers kunnen XML-RPC gebruiken om wachtwoorden te testen zonder limiet.
- DDoS-aanvallen: Het systeem kan worden misbruikt om massale verzoeken te sturen.
- Privilege escalation: Zwakke punten in plugins kunnen via XML-RPC worden uitgebuit.
Op de NVMe SSD-servers van Tandata met geoptimaliseerde LiteSpeed-configuratie kunt u deze risico’s minimaliseren door XML-RPC uit te schakelen.
Methoden om XML-RPC uit te schakelen
Er zijn verschillende manieren om XML-RPC in WordPress uit te schakelen. Bij Tandata kunt u van alle methoden gebruikmaken dankzij volledige controle over uw Plesk-omgeving.
Methode 1: Via wp-config.php (aanbevolen)
Dit is de meest betrouwbare methode. Meld u aan bij Plesk, navigeer naar File Manager, zoek wp-config.php op en voeg deze regel toe vóór de regel „That’s all, stop editing!“:
define('XMLRPC_REQUEST', false);
Deze aanpak werkt op alle Tandata-servers met LiteSpeed en voorkomt dat XML-RPC volledig wordt geladen.
Methode 2: Via .htaccess (Apache/LiteSpeed)
Voeg deze regels toe aan uw .htaccess-bestand in de WordPress-root:
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>
Dit blokkeert directe toegang tot het XML-RPC-bestand.
Methode 3: Via plugin
Installeer en activeer de plugin „Disable XML-RPC“ van WebFactory Ltd. Dit biedt een gebruiksvriendelijk dashboard zonder handmatige code.
example.com/xmlrpc.php in uw browser – u zou een „403 Forbidden“ of „Not Found“-fout moeten zien. Dit betekent dat XML-RPC succesvol is uitgeschakeld.Best practices en monitoring
Na het uitschakelen van XML-RPC moet u regelmatig controleren of de beveiliging intact blijft. Tandata biedt logbestanden via Plesk waar u verdachte activiteiten kunt opsporen.
Aanvullende beveiligingsmaatregelen:
- Houd WordPress, plugins en thema’s altijd up-to-date
- Gebruik sterke wachtwoorden en two-factor authentication
- Installeer een Web Application Firewall (WAF) – beschikbaar op premium Tandata-plans
- Controleer regelmatig logbestanden op verzoeken naar xmlrpc.php
- Zorg voor back-ups op NVMe SSD-opslag voor snelle herstelmogelijkheden
Met de LiteSpeed-cache van Tandata wordt uw WordPress-site bovendien sneller, zelfs zonder XML-RPC.
Veelgestelde vragen
Heeft het uitschakelen van XML-RPC gevolgen voor WordPress-apps?
Ja, mobiele apps die XML-RPC gebruiken, zullen niet meer werken. Als u de WordPress-mobiele app wilt gebruiken, schakelt u XML-RPC beter niet uit. Overweeg dan in plaats daarvan de REST API in te schakelen.
Kan ik XML-RPC later weer inschakelen?
Ja, u kunt de wijzigingen op elk moment ongedaan maken door de regel uit wp-config.php te verwijderen of de .htaccess-regels te verwijderen.
Is XML-RPC uitschakelen nodig op Tandata-servers?
Het hangt af van uw behoeften. Als u geen externe apps gebruikt die XML-RPC nodig hebben, is uitschakelen een goed idee. Tandata’s beveiligingsinfrastructuur biedt echter al sterke bescherming.
Hoe controleer ik of XML-RPC is uitgeschakeld?
Voeg in wp-config.php dit toe en controleer:
define('WP_DEBUG_LOG', true);
Of bezoek eenvoudig uw-domein.nl/xmlrpc.php – u moet een foutmelding zien.
Conclusie
Het uitschakelen van XML-RPC in WordPress is een eenvoudige maar effectieve beveiligingsmaatregel. Met één regel code in wp-config.php of enkele .htaccess-regels beschermt u uw website tegen brute-force-aanvallen en misbruik. Bij Tandata hebt u volledige controle over deze instellingen via Plesk, en profiteert u bovendien van LiteSpeed-optimalisatie en snelle NVMe SSD-servers. Voer deze stap vandaag nog uit en vergroot de beveiliging van uw WordPress-installatie aanzienlijk.