O arquivo xmlrpc.php é um recurso antigo do WordPress que permite a transmissão de dados entre sistemas diferentes, utilizando o protocolo HTTP como transporte e XML como mecanismo de codificação. Ele foi criado porque o WordPress não é um sistema fechado e, em determinados momentos, precisa se comunicar com outros serviços. Assim, o xmlrpc.php servia como ponte para que aplicativos externos pudessem interagir com o site.
Nos primórdios da internet, quando as conexões eram lentas e publicar diretamente no navegador era complicado, surgiu a necessidade de clientes de blog offline. O XML-RPC foi a solução encontrada: permitia que o usuário escrevesse seu conteúdo em um programa separado e, depois, o enviasse ao blog. Com essa estrutura, também foi possível que aplicativos móveis e ferramentas como o Jetpack se conectassem ao WordPress, além de implementar recursos como trackbacks e pingbacks.
Com o tempo, o xmlrpc.php foi incorporado ao núcleo do WordPress e passou a ser ativado por padrão, especialmente após o lançamento do aplicativo oficial para iPhone em 2008. No entanto, sua relevância diminuiu bastante. O arquivo, que já teve 83 kb, hoje tem apenas 3 kb e desempenha um papel mínimo. A tendência é que seja totalmente substituído pela REST API, que já está disponível e oferece uma solução mais robusta e segura para integrações.
A REST API do WordPress é uma interface moderna que permite que aplicações externas e o próprio WordPress troquem informações de forma estruturada e segura. Diferente do antigo xmlrpc.php, que usava XML como formato de dados, a REST API utiliza JSON, que é mais leve e amplamente suportado. Ela funciona sobre o protocolo HTTP, permitindo que desenvolvedores criem, leiam, atualizem e excluam conteúdos do WordPress por meio de requisições simples, sem precisar acessar o painel administrativo. Isso abre espaço para integrações com aplicativos móveis, sistemas de terceiros e até mesmo para construir painéis personalizados que interajam diretamente com o conteúdo do site.
Como desativar o xmlrpc.php
Apesar de sua importância histórica, o xmlrpc.php se tornou um ponto vulnerável. Ele é frequentemente explorado em ataques de força bruta, já que permite que um invasor teste centenas de combinações de usuário e senha em uma única requisição. Também pode ser usado em ataques DDoS, aproveitando o recurso de pingback para enviar requisições a milhares de sites simultaneamente. Esses problemas não estão no protocolo em si, mas na forma como o arquivo pode ser abusado.
Por isso, a recomendação atual é desativar o xmlrpc.php, especialmente se você não depende de integrações antigas que ainda o utilizem. Isso pode ser feito de duas formas principais: bloqueando o acesso ao arquivo diretamente pelo .htaccess, ou utilizando plugins de segurança, que oferecem opções para impedir seu uso sem precisar editar manualmente o servidor. Em ambos os casos, o resultado é o mesmo: você elimina uma superfície de ataque e mantém seu site mais protegido. O código a ser inserido no arquivo .htaccess é o seguinte:
<Files xmlrpc.php>
Order Allow,Deny
Deny from all
</Files>
Você também pode incluir “allow from” seguido do número de IP que deseje permitir, caso use algum serviço que necessite dessa conexão.
Fontes




