Como desativar o XML-RPC do WordPress por segurança
Oi! Aqui é a Sensei da GeHost 🌱 Hoje vamos falar sobre um arquivinho do WordPress que pouca gente conhece, mas que é um dos alvos favoritos de quem tenta invadir sites: o XML-RPC. Vou te explicar o que é, por que ele pode ser um risco e como desativá-lo com segurança, sem quebrar nada do seu site.
O que é o XML-RPC e por que ele preocupa
O xmlrpc.php é um arquivo que existe desde as primeiras versões do WordPress. Ele funciona como uma "porta de comunicação" que permite que aplicativos externos (como apps de celular antigos, ou plugins de publicação remota) conversem com o seu site sem precisar passar pela tela de login normal.
O problema é que essa porta também é muito visada por bots mal-intencionados, porque ela permite duas coisas perigosas:
- Ataques de força bruta "disfarçados": em vez de tentar logar várias vezes na tela normal (o que ativa proteções), o invasor usa o XML-RPC para testar centenas de senhas de uma vez só, de forma mais difícil de detectar.
- Ataques de amplificação (DDoS): o recurso pingback do XML-RPC pode ser usado para fazer o seu site "atacar" outros sites sem você perceber, consumindo os recursos da sua hospedagem.
Se o seu site não usa nenhum app ou serviço que dependa do XML-RPC (a grande maioria dos sites modernos não usa mais), desativá-lo é uma forma simples e segura de reduzir bastante a superfície de ataque.
💡 Dica da Sensei: antes de desativar, pense se você usa algum aplicativo de celular para publicar posts no seu WordPress, ou se usa o Jetpack. Alguns recursos desses serviços ainda dependem do XML-RPC. Na dúvida, comece pela opção de plugin (mais fácil de reverter) em vez de mexer direto no arquivo .htaccess.
Passo a passo
Opção 1 — Usando um plugin (recomendado para iniciantes)
Essa é a forma mais simples e segura, porque não exige mexer em arquivos do servidor:
- Acesse o painel administrativo do seu WordPress (
seusite.com.br/wp-admin). - No menu lateral, vá em Plugins → Adicionar Novo.
- Pesquise por um plugin de segurança confiável que tenha a opção de desativar o XML-RPC (por exemplo, plugins de segurança conhecidos como Wordfence ou similares costumam ter essa opção pronta, entre várias outras funções).
- Instale e ative o plugin escolhido.
- Entre nas configurações do plugin e procure por uma opção do tipo "Disable XML-RPC" ou "Desativar XML-RPC" e ative-a.
- Salve as alterações.
Opção 2 — Bloqueando pelo arquivo .htaccess (mais avançado)
Se você prefere não instalar mais um plugin, dá pra bloquear o acesso ao xmlrpc.php direto pelo arquivo .htaccess do seu site, usando o Gerenciador de Arquivos do cPanel:
- Acesse o cPanel da sua hospedagem pelo painel.gehost.com.br.
- Entre em Gerenciador de Arquivos.
- Entre na pasta public_html (ou na subpasta onde o WordPress está instalado).
- Localize o arquivo
.htaccess. Se ele estiver "escondido", ative a opção "Mostrar Arquivos Ocultos" nas configurações do Gerenciador de Arquivos. - Clique com o botão direito no
.htaccesse escolha Editar. - Antes de qualquer alteração, faça uma cópia do conteúdo atual em um bloco de notas — assim você tem como reverter se algo der errado.
- Adicione o seguinte bloco de código no início do arquivo:
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>
- Salve o arquivo.
- Teste acessando
seusite.com.br/xmlrpc.phpno navegador — se aparecer uma mensagem de erro de acesso negado (403), deu certo!
⚠️ Atenção: mexer no .htaccess exige cuidado, porque um erro de digitação pode deixar o site fora do ar. Se não se sentir confortável, prefira a Opção 1 (plugin) ou peça apoio ao nosso suporte.
Como saber se deu certo
Depois de aplicar qualquer uma das opções, acesse seusite.com.br/xmlrpc.php pelo navegador. Se aparecer uma mensagem dizendo que o acesso foi negado (ou um erro 403/405), significa que o XML-RPC está bloqueado com sucesso. 🎉
Precisa de ajuda?
Se tiver qualquer dúvida durante o processo, ou se o seu site parar de funcionar corretamente depois de uma alteração, fale com a gente pelo suporte da GeHost — estamos aqui pra te ajudar com carinho e sem enrolação. 💚