Skip to content

Domain, hosting, code and data — in your name, in writing

jagaweb.

Keselamatan

Melindungi WordPress daripada Serangan Brute Force XML-RPC

Bacaan 5 minitOleh Pasukan Keselamatan JagaWeb

Menyahdayakan fail xmlrpc.php melalui peraturan sekatan Nginx dan Apache untuk mengurangkan lonjakan penggunaan CPU pelayan sebanyak 70%.

Fail xmlrpc.php dalam pemasangan WordPress adalah antara muka API legasi yang kerap dieksploitasi oleh rangkaian botnet untuk melancarkan serangan tekaan kata laluan secara besar-besaran (brute-force attacks) dan serangan penafian perkhidmatan (DDoS). Jika penggunaan CPU pelayan anda kerap melonjak ke 100% tanpa sebab yang jelas, XML-RPC hampir pasti adalah puncanya.

Mengapa XML-RPC Sangat Berbahaya?

Berbeza dengan halaman log masuk biasa wp-login.php di mana bot hanya boleh mencuba satu kata laluan bagi setiap permintaan HTTP, kaedah system.multicall pada XML-RPC membolehkan penyerang menguji beribu-ribu kombinasi kata laluan dalam satu permintaan HTTP sahaja. Ini melepasi had sekatan kadar biasa dan menghabiskan memori RAM pelayan anda dengan pantas.

Menyekat XML-RPC pada Peringkat Pelayan Nginx

Kaedah paling berkesan untuk menghentikan serangan ini adalah dengan menyekatnya sebelum permintaan sempat diproses oleh enjin PHP. Jika anda menggunakan pelayan Nginx, tambahkan blok konfigurasi berikut:

location = /xmlrpc.php {
    deny all;
    access_log off;
    log_not_found off;
    return 403;
}

Mulakan semula perkhidmatan Nginx: sudo systemctl restart nginx. Ini akan menggugurkan semua trafik berniat jahat dengan kod status 403 Forbidden serta-merta tanpa menggunakan kuasa pemprosesan pelayan web.

Menyekat Melalui Fail .htaccess Apache

Jika anda menggunakan pengehosan kongsi (shared hosting) berasaskan Apache atau LiteSpeed, masukkan peraturan berikut ke dalam fail .htaccess di direktori utama:

<Files xmlrpc.php>
    Order Deny,Allow
    Deny from all
</Files>

Menyahdayakan fail xmlrpc.php adalah 100% selamat untuk 99% laman web moden hari ini (kecuali jika anda bergantung kepada aplikasi mudah alih lama WordPress atau plugin tertentu seperti Jetpack lama).


Perlukan Bantuan Mengoptimumkan Keselamatan Pelayan?

Lonjakan CPU yang berterusan merugikan kos pengehosan dan memperlahankan laman web anda. JagaWeb mengoptimumkan konfigurasi pelayan untuk laman web bertrafik tinggi seperti Agros Empire. Dapatkan Semakan Pemilikan & Akses RM5,000 kami untuk audit infrastruktur menyeluruh, atau langgan Pelan Penjagaan RM450/bulan untuk pengehosan yang pantas dan selamat. Hubungi kami hari ini.

WhatsApp