Como desativar o XML-RPC do WordPress para aumentar a segurança
Oi, tudo bem? Aqui é a Sensei da GeHost 🥋 Hoje vou te ensinar uma proteção simples, mas que faz muita diferença na segurança do seu site WordPress: desativar o XML-RPC.
Não se preocupe se você nunca ouviu esse nome — vou explicar tudo com calma, sem termos complicados.
O que é o XML-RPC e por que ele pode ser um problema?
O XML-RPC é um arquivo (xmlrpc.php) que fica na raiz de todo site WordPress. Ele foi criado há muitos anos para permitir que aplicativos externos (como apps de celular antigos ou serviços de publicação remota) se conectassem ao seu site.
O problema é que, hoje em dia, quase ninguém usa essa funcionalidade — mas ela continua lá, ativa, e virou um dos alvos favoritos de quem tenta invadir sites. Os riscos mais comuns são:
- Ataques de força bruta: o XML-RPC permite testar várias combinações de usuário e senha de uma vez só, o que facilita a vida de quem está tentando adivinhar sua senha.
- Ataques de amplificação (pingback): seu site pode ser usado, sem você saber, para atacar outros sites — o que consome recursos do seu plano e pode deixar seu site lento.
💡 Dica da Sensei: se você não usa nenhum aplicativo externo que precise dessa conexão (como o antigo app oficial do WordPress para publicar posts remotamente), pode desativar o XML-RPC com tranquilidade.
Como desativar o XML-RPC
Existem algumas formas de fazer isso. Vamos do jeito mais simples para o mais avançado — escolha a que for mais confortável para você:
Opção 1 — Usando um plugin de segurança (recomendado para quem não é técnico)
- Acesse o painel administrativo do seu WordPress (o famoso
seusite.com.br/wp-admin). - No menu lateral, vá em Plugins → Adicionar novo.
- Procure por um plugin de segurança confiável (existem várias opções populares e bem avaliadas na própria loja de plugins do WordPress) que tenha, entre suas funções, a opção de "desativar XML-RPC" ou "disable XML-RPC".
- Instale, ative e procure essa opção específica nas configurações do plugin. Basta ativar o botão de desativação — pronto, sem precisar tocar em nenhum código.
Opção 2 — Adicionando uma regra no arquivo .htaccess (um pouco mais técnica)
Se você já está mais familiarizado com o Gerenciador de Arquivos do cPanel, pode adicionar um bloqueio direto no arquivo .htaccess do seu site.
- Entre no seu cPanel (o link de acesso e os dados de login você encontra no seu e-mail de boas-vindas ou pode solicitar ao nosso suporte).
- Abra o Gerenciador de Arquivos e localize a pasta
public_html(ou a pasta do seu domínio, se ele estiver em uma subpasta). - Encontre o arquivo
.htaccesse clique em Editar. Se não conseguir ver esse arquivo, ative a opção "Mostrar arquivos ocultos" nas configurações do Gerenciador de Arquivos. - Adicione o seguinte bloco de código no início do arquivo, antes das regras já existentes:
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>
- Salve o arquivo. A partir daí, qualquer tentativa de acessar o
xmlrpc.phpvai receber um bloqueio automático.
⚠️ Atenção: sempre faça um backup do seu .htaccess antes de editar (é só copiar o conteúdo atual para um bloco de notas). Se algo der errado no seu site depois da alteração, você consegue desfazer rapidinho colando o conteúdo original de volta.
Como saber se deu certo?
Depois de aplicar uma das opções acima, digite no navegador o endereço seusite.com.br/xmlrpc.php. Se a desativação funcionou, você vai ver uma mensagem de erro ou acesso negado — e não mais aquela tela padrão de "XML-RPC server accepts POST requests only".
Ficou com alguma dúvida?
Sem problema nenhum! Editar arquivos do site pode dar um friozinho na barriga mesmo, e está tudo bem pedir ajuda. Se preferir, nossa equipe de suporte pode te orientar ou fazer essa configuração para você — é só abrir um chamado pelo painel.gehost.com.br 💙