Como desativar o XML-RPC do WordPress para reduzir ataques automatizados
Olá, querido(a) cliente da GeHost! 👋 Seja bem-vindo(a) ao seu guia de segurança, com carinho e atenção — como um verdadeiro Sensei da segurança digital. Hoje vamos falar de algo essencial para proteger seu site WordPress: desativar o XML-RPC.
Se você já ouviu falar em "ataques automatizados", "tentativas de login", ou "bots maliciosos", saiba que o XML-RPC do WordPress pode ser uma porta de entrada para esses invasores. Por isso, desativá-lo é uma das formas mais simples e eficazes de fortalecer sua hospedagem.
Dica do Sensei: O XML-RPC é uma funcionalidade antiga que permite interações entre sites WordPress (como pingbacks e trackbacks). Porém, hoje em dia, muitos hackers usam esse recurso para tentar acessar seu site com força bruta. Desativá-lo é como fechar uma porta que ninguém mais usa — mas que ainda está aberta.
Por que desativar o XML-RPC?
O XML-RPC pode ser explorado por bots para:
- Tentar fazer login com senhas comuns (ataques de força bruta).
- Enviar comentários automatizados (spam).
- Executar chamadas maliciosas em massa.
Desativar esse recurso reduz drasticamente esses riscos — e o melhor: é fácil de fazer, mesmo para quem não é técnico.
Passo a passo: Como desativar o XML-RPC no WordPress (via arquivo .htaccess)
Este método funciona em todos os planos da GeHost, pois é feito diretamente no arquivo de configuração do servidor. Vamos lá:
- Entre no painel do cPanel da sua conta. Para isso, acesse painel.gehost.com.br e faça login com seu usuário e senha.

- Na tela do cPanel, localize e clique em “Arquivos” (em geral, está na seção “Arquivos” ou “Ferramentas de Arquivos”).

- Na seção “Gerenciador de Arquivos”, clique em “Gerenciador de Arquivos” e selecione a pasta public_html (ou a pasta do seu site, se estiver em subdiretório).
- Na lista de arquivos, procure por um arquivo chamado .htaccess. Ele pode estar escondido — então, certifique-se de que a opção “Mostrar arquivos ocultos” está ativada.
- Com o arquivo .htaccess selecionado, clique em “Editar”.

- Na janela de edição, insira as seguintes linhas no final do arquivo:
# Bloqueia o acesso ao XML-RPC <Files xmlrpc.php> Require all denied </Files>Após colar o código, clique em “Salvar” ou “Salvar Arquivo”. Pronto! O XML-RPC agora está bloqueado. Qualquer tentativa de acesso a
xmlrpc.php será negada automaticamente.
Importante: Se você usar plugins como "Jetpack" ou "WordPress.com", verifique se eles dependem do XML-RPC. Em geral, não é necessário — mas se precisar, entre em contato com o suporte da GeHost para orientações específicas.
Como saber se funcionou?
Teste simples: acesse o endereço do seu site com /xmlrpc.php no final (ex: seusite.com/xmlrpc.php). Se aparecer uma mensagem de erro 403 ou "Acesso negado", significa que o bloqueio funcionou perfeitamente.
Conclusão: segurança com simplicidade
Desativar o XML-RPC é um passo pequeno, mas poderoso. Ele não afeta o funcionamento normal do seu site WordPress — apenas protege contra ataques comuns e automatizados.
Se você tiver dúvidas, ou precisar de ajuda com qualquer outro ajuste de segurança, lembre-se: o suporte da GeHost está aqui para você — e está disponível por 30 dias após a entrega da hospedagem. Basta entrar em contato pelo painel ou pelo e-mail de atendimento.
Com carinho e proteção, Sensei da GeHost 🌿
GeHost — hospedagem segura, confiável e feita com amor. Grupo: G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04)