Table of Contents
Toggle
WordPress xmlrpc.php 停用教學
5 步驟強化網站安全
xmlrpc.php 是 WordPress 內建的遠端通訊功能。 如果網站沒有使用相關服務,可以考慮關閉, 減少暴力登入、Pingback 濫用等不必要的攻擊面。
30 秒看懂 xmlrpc.php
WordPress 內建功能
讓外部程式可以遠端與 WordPress 溝通, 它本身不是病毒。
可能增加攻擊面
可能被用於暴力登入、 Pingback 濫用或大量惡意請求。
沒使用就考慮關閉
一般企業官網若沒有遠端發布需求, 可評估停用 XML-RPC。
實戰:5 步驟停用 xmlrpc.php
以下使用常見的 cPanel + WordPress 環境示範,不需要安裝額外外掛。
進入 cPanel「檔案管理員」
登入網站主機 cPanel, 找到 檔案 區塊。
點選 「檔案管理員」 進入網站檔案。
進入 public_html,找到 .htaccess
進入檔案管理員後, 找到網站根目錄:
public_html
接著找到: .htaccess
修改前先備份 .htaccess
這一步 不要跳過 。
先選取 .htaccess 並下載一份到電腦保存。
備份完成後,再選擇:
.htaccess → Edit / 編輯
加入 XML-RPC 封鎖設定
在 .htaccess 中找到:
# END WordPress
在 # END WordPress 下方 加入以下設定:
# Block WordPress xmlrpc.php requests
<Files "xmlrpc.php">
Order Deny,Allow
Deny from all
</Files>
貼上完成後,按下 「儲存變更」 。
確認 xmlrpc.php 是否封鎖成功
打開瀏覽器,在網址列輸入:
https://你的網域/xmlrpc.php
最後一定要知道:關閉 ≠ 不會被駭
如果網站已經出現 惡意轉址、陌生文章、不明 PHP 檔案 等情況,仍需要進一步進行完整的網站安全檢查。
WordPress 網站安全,從減少攻擊面開始
如果網站沒有使用 XML-RPC, 停用 xmlrpc.php 是一項簡單且實用的 WordPress 資安強化措施。 同時別忘了定期更新 WordPress、外掛與佈景主題, 才能進一步降低網站遭受攻擊的風險。


