WordPress 網站安全教學|3分鐘關閉 XML-RPC,降低網站攻擊風險

WordPress 資安教學

WordPress xmlrpc.php 停用教學
5 步驟強化網站安全

xmlrpc.php 是 WordPress 內建的遠端通訊功能。 如果網站沒有使用相關服務,可以考慮關閉, 減少暴力登入、Pingback 濫用等不必要的攻擊面。

30 秒看懂 xmlrpc.php

01 / 它是什麼?

WordPress 內建功能

讓外部程式可以遠端與 WordPress 溝通, 它本身不是病毒。

02 / 有什麼風險?

可能增加攻擊面

可能被用於暴力登入、 Pingback 濫用或大量惡意請求。

03 / 要不要關?

沒使用就考慮關閉

一般企業官網若沒有遠端發布需求, 可評估停用 XML-RPC。

⚠️ 關閉前請注意: 若網站有使用 Jetpack、WordPress App 或其他 XML-RPC 串接服務, 請先確認是否會受到影響。

實戰:5 步驟停用 xmlrpc.php

以下使用常見的 cPanel + WordPress 環境示範,不需要安裝額外外掛。

1

進入 cPanel「檔案管理員」

登入網站主機 cPanel, 找到 檔案 區塊。

點選 「檔案管理員」 進入網站檔案。

cPanel 檔案管理員位置 WordPress 教學
▲ cPanel → 檔案 → 點選「檔案管理員」
STEP 1 點選「檔案管理員」
2

進入 public_html,找到 .htaccess

進入檔案管理員後, 找到網站根目錄:

public_html

接著找到: .htaccess

WordPress public_html htaccess 檔案位置教學
▲ 進入 public_html → 找到「.htaccess」
STEP 2 找到「.htaccess」
💡 如果看不到 .htaccess, 請到檔案管理員的設定中開啟 Show Hidden Files (dotfiles)
3

修改前先備份 .htaccess

這一步 不要跳過

先選取 .htaccess 並下載一份到電腦保存。

備份完成後,再選擇:

.htaccessEdit / 編輯

⚠️ 如果修改後網站出現 500 Internal Server Error, 請立即恢復原本備份的 .htaccess。
4

加入 XML-RPC 封鎖設定

在 .htaccess 中找到:

# END WordPress

# END WordPress 下方 加入以下設定:

# Block WordPress xmlrpc.php requests

<Files "xmlrpc.php">
    Order Deny,Allow
    Deny from all
</Files>
⚠️ 注意: 不要把程式碼插入 # BEGIN WordPress ~ # END WordPress 中間,以免 WordPress 更新規則時被覆寫。

貼上完成後,按下 「儲存變更」

5

確認 xmlrpc.php 是否封鎖成功

打開瀏覽器,在網址列輸入:

https://你的網域/xmlrpc.php
✓ 如果看到 403 Forbidden, 通常代表伺服器已經成功阻擋 xmlrpc.php 的直接存取。

最後一定要知道:關閉 ≠ 不會被駭

🔐 停用 xmlrpc.php 只是降低 WordPress 的其中一個攻擊面, 並不是病毒清除工具。

如果網站已經出現 惡意轉址、陌生文章、不明 PHP 檔案 等情況,仍需要進一步進行完整的網站安全檢查。

✓ 更新 WordPress
✓ 更新外掛
✓ 刪除不用的外掛
✓ 定期完整備份

WordPress 網站安全,從減少攻擊面開始

如果網站沒有使用 XML-RPC, 停用 xmlrpc.php 是一項簡單且實用的 WordPress 資安強化措施。 同時別忘了定期更新 WordPress、外掛與佈景主題, 才能進一步降低網站遭受攻擊的風險。

資料填寫送出後請私訊小編
核對後五碼,才是完成預約

追蹤IG看更多

公益論命不定時更新
最新消息請關注我們唷!

Email

© 2024- 2025 | Alrights reserved by crowdyTheme

error: Content is protected !!