HALLAZGO DE SEGURIDAD
xmlrpc.php habilitado y accesible públicamente
Qué es
xmlrpc.php está habilitado. Es una API vieja de WordPress que suele abusarse para intentos de fuerza bruta amplificados en el login (muchos intentos de contraseña ocultos en pocos pedidos) y para ataques DDoS por pingback contra otros sitios.
Cómo solucionarlo
Deshabilitá xmlrpc.php si no lo usás (la mayoría de los sitios no lo usan) — la pestaña de Seguridad del Plugin de WordPress puede bloquearlo por vos.
En profundidad
Tu sitio de WordPress tiene una herramienta de comunicación antigua llamada XML-RPC que está activada y puede ser alcanzada desde Internet. Esta herramienta fue útil hace años pero es raramente necesaria en sitios web modernos, y los hackers específicamente la buscan porque les permite intentar miles de adivinanzas de contraseñas muy rápidamente o usar tu sitio para atacar otros sitios web sin ser fácilmente detectados. El riesgo es real porque los atacantes escanean activamente en busca de esta vulnerabilidad y la explotarán si la encuentran. Arreglarlo es simple y te lleva solo unos pocos minutos: podés usar un plugin de seguridad como Wordfence o All In One WP Security, ir a su configuración, encontrar la sección sobre XML-RPC o acceso externo, y hacer clic en el botón para deshabilitarlo o bloquearlo. Si no estás seguro de si realmente usás esta función, casi con certeza no la usás, ya que los plugins y aplicaciones modernos usan diferentes métodos para comunicarse con WordPress. Una vez que lo deshabilitás, tu sitio se convierte en un objetivo mucho más difícil para los ataques automatizados.
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.