Ayhost - Modern Hosting
Yeni site temamıza geçiş sağladık! Daha hızlı, daha temiz, daha modern bir deneyim sizi bekliyor.
Ayhost Logo
Anti-DDoS
TR

WordPress XML-RPC Ve Brute Force Koruması

DDoS & Güvenlik 6 dk okuma Güncellendi: Ağustos 2026 Doğrulandı

XML-RPC Nedir? Neden Tehlikeli?

XML-RPC, WordPress'in uzak uygulama bağlantıları için kullandığı eski bir API protokolüdür. Jetpack, WordPress mobil uygulaması gibi araçlar bunu kullanır. Ancak bu endpoint (/xmlrpc.php), saldırganlar tarafından iki şekilde istismar edilir:

  • Brute Force Amplification: Tek bir XML-RPC isteğiyle yüzlerce şifre deneme kombinasyonu yapılabilir (system.multicall metodu)
  • DDoS Amplification: WordPress siteniz başka sitelere yönelik DDoS saldırısına katılmak üzere kullanılabilir

XML-RPC'yi kullanmıyorsanız tamamen kapatmanız önerilir. Jetpack veya WordPress uygulamasını kullanıyorsanız sadece belirli IP'lere izin verin.

Apache .htaccess ile XML-RPC Engelleme

# /public_html/.htaccess dosyasına ekle # Yöntem 1: Tamamen kapat <Files xmlrpc.php> Order Deny,Allow Deny from all </Files> # Yöntem 2: Sadece belirli IP'lere izin ver (Jetpack için) <Files xmlrpc.php> Order Deny,Allow Deny from all Allow from 192.0.2.1 </Files> # wp-login.php brute force koruması <Files wp-login.php> Order Deny,Allow Deny from all Allow from SENIN_IP_ADRESIN </Files>

Nginx Yapılandırması

# Nginx server bloğuna ekle # XML-RPC tamamen engelle location = /xmlrpc.php { deny all; return 403; } # wp-login.php hız sınırlama (10 istek/dk) location = /wp-login.php { limit_req zone=login burst=5 nodelay; include fastcgi_params; fastcgi_pass unix:/run/php/php8.3-fpm.sock; } # http bloğuna rate limiting zone tanımla limit_req_zone zone=login:10m rate=10r/m;

wp-login.php Brute Force Koruması

WordPress yönetim paneline erişimi kısıtlamak için:

# .htaccess ile ek HTTP Basic Auth ekle <Files wp-login.php> AuthType Basic AuthName "Restricted Area" AuthUserFile /etc/.htpasswd Require valid-user </Files> # .htpasswd oluştur (Apache util) htpasswd -c /etc/.htpasswd adminkullanici

Wordfence ile Otomatik Engelleme

Wordfence Security eklentisi brute force ve XML-RPC saldırılarını otomatik tespit ve engeller:

1
Eklentiyi Kur

WordPress Eklentiler → Yeni Ekle → "Wordfence Security" arayın ve kurun.

2
Firewall Aktifleştir

Wordfence → Firewall → "Optimize Firewall" seçeneği ile Extended Protection modunu aktifleştirin.

3
Brute Force Ayarları

Wordfence → Login Security → Maksimum hatalı giriş sayısını 3-5 olarak sınırlayın ve CAPTCHA'yı aktifleştirin.

4
XML-RPC Engelle

Wordfence → Firewall → "Block XML-RPC requests that include credentials" seçeneğini aktifleştirin.

Tüm önlemleri uyguladıktan sonra Wordfence tarama raporu ile WordPress güvenlik puanınızı kontrol edin.