WordPress Site
Güvenlik ve Bakım

XML-RPC Kapatılmalı mı? Güvenlik Kararı

6 Ağustos 2026 · adaptedijital
XML-RPC Kapatılmalı mı? Güvenlik Kararı

Net cevap: Çoğu modern WordPress sitesi için EVET, XML-RPC kapatılmalıdır. Bu eski uzaktan erişim protokolü bugün iki iş için hâlâ kullanılıyor olabilir: eski WordPress mobil uygulama kurulumları ve Jetpack gibi bazı servislerin belirli özellikleri. Bunları kullanmıyorsanız (sitelerin büyük çoğunluğu kullanmıyor) XML-RPC sizin için yalnız bir saldırı yüzeyidir: tek istekte yüzlerce parola deneyen system.multicall kaba kuvvet saldırılarının ve pingback DDoS istismarının kapısı. Modern uygulamalar REST API kullanır; XML-RPC’yi kapatmak onları etkilemez.

Bu yazı önce ‘bende gerekli mi?’ testini yaptırır, sonra üç kapatma yöntemini (eklenti, .htaccess, filtre) verir ve kapandığını doğrulatan kontrolle bitirir. Güvenlik zincirinin bütünü güvenlik pillar rehberinde.

XML-RPC Nedir, Neden Hâlâ Var?

2000’lerin köprüsü; geriye dönük uyumluluk için taşınıyor.

Görevi Neydi?

Uzaktan yazı gönderme, mobil uygulama bağlantısı, pingback bildirimleri: REST API’den önceki devrin uzaktan kumandasıydı — xmlrpc.php dosyası bu kapının kendisidir.

Bugünkü Yerine Geçen

Modern WordPress uygulamaları ve entegrasyonlar REST API konuşur: aynı işler, daha güvenli ve denetlenebilir kapıdan yapılır.

Neden Varsayılan Açık?

Geriye dönük uyumluluk: çekirdek, eski kurulumları bozmamak için kapıyı açık bırakır — kapatma kararını site sahibine bırakır, yani size.

1Karar testi2Yöntem seç3Kapat4403 doğrula5Yan etki turu6Yıllık denetime yaz

Kaynak ve resmî belge: WordPress geliştirici kaynakları

Saldırganın Gözünden XML-RPC

Kapının neden hedef olduğunu bilmek, kararı kolaylaştırır.

Kaba Kuvvet Çarpanı

system.multicall özelliğiyle TEK HTTP isteğinde yüzlerce kullanıcı-parola denemesi paketlenir: giriş sayfası korumalarını by-pass eden bir toplu anahtar deneme makinesi.

Pingback DDoS İstismarı

Siteniz saldırının hedefi değil ASKERİ yapılır: binlerce WordPress’in pingback’i tek kurbana yönlendirilir — kapınız açıksa orduya yazılmışsınız demektir.

Günlüklerdeki İzi

Erişim günlüklerinde xmlrpc.php’ye yağan POST istekleri bu saldırıların imzasıdır: çoğu sitede kapı, sahibi hiç kullanmazken dövülür.

xmlrpc.php'ye Gelen İstekler (tipik site, temsili)Kaba kuvvet botları70Pingback istismarı25Meşru kullanım5

Karar Testi: Sizde Gerekli mi?

Kapatmadan önce iki dakikalık envanter.

Kullanıyor Olabileceğiniz Durumlar

Çok eski mobil uygulama kurulumu, Jetpack’in bazı eski özellikleri, XML-RPC isteyen niş bir entegrasyon: listeniz buysa önce güncelleme/alternatif araştırın.

Çoğunluğun Durumu

Kurumsal site + WooCommerce + standart eklenti seti: hiçbiri XML-RPC istemez — kapatmak sıfır yan etkiyle güvenlik kazancıdır.

Emin Değilseniz

Kapatın ve bir hafta izleyin: bozulan bir entegrasyon çıkarsa (nadir) o entegrasyonun modern alternatifine geçmek, kapıyı açık tutmaktan iyidir.

Yöntem 1: Güvenlik Eklentisiyle

En pratik yol; tek kutucuk.

Nerede Bulunur?

Ciddi güvenlik eklentilerinin sertleştirme bölümünde ‘XML-RPC devre dışı bırak’ seçeneği standarttır: işaretle, kaydet — güvenlik eklentisi rehberi seçim için yol gösterir.

Bizim Düzende

AINEO kurulumlarında bu iş Sewallsys sertleştirme setinin standart maddesidir: müşteri sitelerinde kapı, açılış günü kapalı gelir.

Artısı-Eksisi

Artı: geri alması tek tık, günlüğü tutulur. Eksi: eklentiye bağımlı — eklenti kapanırsa kapı açılır; bu yüzden kritik sitede htaccess katmanıyla desteklenir.

Yöntem 2-3: .htaccess ve Filtre

Sunucu katmanı ve kod katmanı: eklentisiz iki yol.

.htaccess Engeli

Site kökündeki .htaccess’e blok eklenir: <Files xmlrpc.php> Require all denied </Files> (Apache/LiteSpeed) — istek WordPress’e ulaşmadan sunucuda kesilir: en verimli engel.

Filtre Yolu

Temanın functions.php’sine veya küçük bir özel eklentiye tek satır: add_filter('xmlrpc_enabled','__return_false'); — protokol WordPress içinde kapanır; pingback uçları için ek filtreler de eklenebilir.

Hangisi Ne Zaman?

LiteSpeed/Apache’de htaccess birinci tercih (sunucu seviyesi + kaynak tasarrufu); dosyaya dokunamıyorsanız filtre; ikisine de uzaksanız Yöntem 1 — wp-config koruma yazısındaki katmanlı mantık burada da geçerlidir.

Kapandı mı? Doğrulama ve İzleme

Güvenlikte ‘sanırım kapalı’ diye bir durum yoktur.

Hızlı Test

Tarayıcıda siteniz.com/xmlrpc.php adresini açın: 403/erişim engellendi veya boş yanıt görmelisiniz; ‘XML-RPC server accepts POST requests only’ yazısı görüyorsanız kapı hâlâ AÇIKTIR.

Yan Etki Turu

Kapattıktan sonra mobil uygulama bağlantınızı ve varsa Jetpack özelliklerinizi kontrol edin: sorun çıkarsa karar testine dönüp o entegrasyonu modernize edin.

Bütünün Parçası

XML-RPC tek kilittir, kale değil: giriş koruması, dosya izinleri, güncelleme düzeniyle birlikte anlam kazanır — kalenizin tamamını kurdurmak için bakım hizmetimiz ve iletişim hattı hazır.

Kapatma Doğrulaması/xmlrpc.php → 403İki ağdan test edildiMobil uygulama etkilenmedihtaccess + eklenti çift kilitDenetim takvimine yazıldı

Sahadan Notlar

Saha notu: Güvenlik denetimlerinde xmlrpc.php günlükleri neredeyse her sitede aynı manzarayı verir: sahibinin adını bile duymadığı bir dosyaya günde yüzlerce yabancı istek. Kapı kapatıldığında bu gürültü kesilir; sunucu kaynağı ve günlük okunabilirliği bile görünür rahatlar — güvenlik kazancının yanında bedava bir temizlik.
Çarpan dersi: system.multicall’ın tehlikesini şöyle somutlayın: giriş sayfanızda deneme sınırlaması varken saldırgan xmlrpc üzerinden tek istekte 500 parola dener — koruma katmanınız tek deneme sayar. Kapıyı kapatmak, bu matematiği saldırganın elinden almaktır.
Karar ipucu: ‘Jetpack kullanıyorum, kapatamam’ cümlesi çoğu zaman güncelliğini yitirmiştir: Jetpack’in birçok özelliği artık REST/kendi altyapısıyla çalışır. Kullandığınız SPESİFİK özelliğin gereksinimine bakın; genel varsayımla kapıyı açık bırakmayın.
Katman tecrübesi: Kritik sitelerde iki katmanı birlikte kurarız: htaccess ana kilit, güvenlik eklentisi yedek kilit + günlük. Eklenti güncellemesi veya geçici devre dışı kalma anında bile sunucu katmanı kapıyı tutar — güvenlikte tek kilide güvenmemek, mesleğin ilk kuralıdır.
Doğrulama uyarısı: Testi hem tarayıcıdan hem farklı bir ağdan (telefon verisi) yapın: bazı önbellek/CDN katmanları ilk testte yanıltıcı sonuç gösterebilir. İki kanaldan da 403 görüyorsanız kapı gerçekten kapalıdır — kanıt, tek ekran görüntüsüyle arşivinize girsin.
Bütünlük notu: XML-RPC kararını yıllık güvenlik denetiminizin maddesi yapın: yeni eklenti veya entegrasyon kurulduğunda ‘xmlrpc istiyor mu?’ sorusu sorulsun. Bir kez kapatıp unutmak iyi, düzenle denetlemek daha iyidir — güvenlik durum değil, rutindir.

Kısa Sözlük

XML-RPC: WordPress’in eski uzaktan erişim protokolü; xmlrpc.php dosyası.
system.multicall: Tek istekte çok komut/deneme paketleyen XML-RPC özelliği.
Pingback: Siteler arası bağlantı bildirimi; DDoS’ta istismar edilir.
REST API: Modern uygulamaların kullandığı güncel ve denetlenebilir kapı.

Hızlı Özet

Çoğu site için karar net: kapatın. XML-RPC bugün yalnız eski mobil kurulumlar ve bazı eski Jetpack özellikleri için gerekir; modern her şey REST API kullanır. Açık kapı iki saldırının adresidir: multicall kaba kuvvet (tek istekte yüzlerce parola) ve pingback DDoS askerliği. Üç kapatma yolu: güvenlik eklentisi kutucuğu (pratik), .htaccess bloğu (sunucu seviyesi, en verimli), xmlrpc_enabled filtresi (kod seviyesi). Doğrulama şart: /xmlrpc.php adresi 403 vermeli; kritik sitede htaccess + eklenti çift kilit kurulur.

Sıradaki Adım

İki dakikalık test: siteniz.com/xmlrpc.php adresini açın. ‘POST requests only’ görüyorsanız kapınız açık — bugün üç yöntemden biriyle kapatın ve 403’ü görün. Sertleştirmenin tamamını (Sewallsys standardı) tek elden kurdurmak için bakım paketimiz ve iletişim hattı hazır.

Sık Sorulan Sorular

XML-RPC’yi kapatmak siteme zarar verir mi?

Sitelerin büyük çoğunluğunda hayır: modern uygulamalar ve entegrasyonlar REST API kullanır, XML-RPC’ye dokunmaz. Riskli tek grup, çok eski mobil kurulumlar ve bazı eski Jetpack özellikleridir — kullanmıyorsanız kapatmak sıfır yan etkili güvenlik kazancıdır.

XML-RPC neden tehlikeli?

İki istismarın kapısıdır: system.multicall ile tek HTTP isteğinde yüzlerce parola denemesi (giriş korumalarını aşan kaba kuvvet çarpanı) ve pingback özelliğiyle sitenizin DDoS saldırılarında asker yapılması. Çoğu sitede bu dosya, sahibi hiç kullanmazken botlarca dövülür.

XML-RPC nasıl kapatılır ve kapandığını nasıl anlarım?

Üç yol: güvenlik eklentisindeki ‘XML-RPC devre dışı’ kutucuğu, .htaccess’e Files bloğu (sunucu seviyesi, en verimli) veya xmlrpc_enabled filtresi. Test: siteniz.com/xmlrpc.php açıldığında 403/erişim engellendi görmelisiniz; ‘POST requests only’ yazısı kapının hâlâ açık olduğunu söyler.

Güvenlik ve Bakım kategorisinden devam edin