Como proteger o WordPress contra XML-RPC e ataques de amplificação
Olá, amigo(a) do WordPress! Se você está aqui, é porque quer deixar seu site mais seguro e tranquilo — e isso é ótimo. Aqui na GeHost, a gente entende que o seu site é um pedaço da sua história, e merece proteção. Vamos juntos, passo a passo, proteger seu WordPress contra um risco comum: o XML-RPC e os ataques de amplificação.
O que é XML-RPC e por que ele é perigoso?
XML-RPC é uma funcionalidade antiga do WordPress que permite que diferentes sistemas se comuniquem entre si — por exemplo, para publicar via aplicativos móveis ou fazer ping de outros sites.
Porém, ele pode ser explorado por hackers para:
- Realizar ataques de força bruta (tentar adivinhar senhas de login).
- Executar ataques de amplificação — onde um pequeno pedido gera um grande tráfego malicioso, sobrecarregando seu site.
É como deixar a porta da sua casa aberta com um sinal de “entre, por favor!” — mesmo que você não queira. Vamos fechá-la com segurança.
Passo a passo: Proteja seu WordPress agora mesmo
1. Acesse o painel do cPanel
Para começar, faça login no seu painel de controle da GeHost:
2. Acesse o Gerenciador de Arquivos
Na tela inicial do cPanel, procure por “Gerenciador de Arquivos” (File Manager) e clique nele.
3. Navegue até a pasta do seu site
No Gerenciador de Arquivos, clique em “public_html” — essa é a pasta raiz do seu site.
Se você tem múltiplos sites, verifique qual é a pasta do WordPress que deseja proteger.
4. Localize o arquivo .htaccess
Procure pelo arquivo chamado .htaccess — ele pode não aparecer à primeira vista. Para vê-lo, clique em “Opções” no canto superior direito e marque a opção “Mostrar arquivos ocultos”.
Se não encontrar, o arquivo pode estar lá — ele é invisível por padrão.
5. Edite o arquivo .htaccess
Clique com o botão direito no arquivo .htaccess e selecione “Editar”.
Se aparecer uma mensagem de confirmação, clique em “Editar” novamente.
6. Adicione as regras de proteção
No final do arquivo (não no início), copie e cole o seguinte código:
# Bloqueia acesso direto ao XML-RPC
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_METHOD} POST
RewriteCond %{REQUEST_URI} ^(/xmlrpc\.php|/wp-login\.php)
RewriteCond %{HTTP_USER_AGENT} ^.*$
RewriteRule ^(.*)$ - [F,L]
</IfModule>
Importante: Não altere nada que já está no arquivo. Só adicione essas linhas no final, depois de tudo.
7. Salve as alterações
Após colar o código, clique em “Salvar” no canto superior direito.
Se aparecer uma mensagem de confirmação, clique em “Salvar” novamente.
8. Teste o seu site
Abra seu site em um navegador novo (ou em modo anônimo) para garantir que ele está funcionando normalmente.
Se tudo estiver certo, seu WordPress está agora mais seguro contra ataques via XML-RPC.
Dica extra: Mantenha seu WordPress atualizado
Além de bloquear o XML-RPC, o mais importante é manter seu WordPress, temas e plugins sempre atualizados. Atualizações trazem correções de segurança que evitam muitos problemas.
Na GeHost, você pode atualizar tudo diretamente pelo painel — basta ir em “WordPress” no cPanel e clicar em “Atualizar”.
Se tiver dúvidas, estamos aqui!
Se algo não funcionar, ou se você tiver medo de editar arquivos, não se preocupe. Nosso suporte está disponível por 30 dias após a entrega — e é só entrar no painel do cliente que a gente te ajuda.
Seu site é importante — e protegê-lo é um ato de cuidado com você mesmo.
Com carinho,
Sensei da GeHost
*Você não está sozinho nesta jornada.*