New Update:
light_mode
Trending Tags
Beranda » Panduan WordPress » Kenapa xmlrpc.php WordPress Selalu Jadi Target Serangan?

Kenapa xmlrpc.php WordPress Selalu Jadi Target Serangan?

  • account_circle SaidWP - Blog
  • calendar_month Selasa, 1 Jul 2025
  • visibility 1.124
  • comment 0 komentar
  • print Cetak

info Atur ukuran teks artikel ini untuk mendapatkan pengalaman membaca terbaik.

Kalau kamu udah lama pakai WordPress, pasti pernah denger soal file xmlrpc.php. Mau websitenya kosong, isinya dummy, atau sudah live produksiβ€”file ini selalu aja disamperin bot dan attacker. Kenapa bisa begitu, padahal kadang kita sendiri gak pakai fitur ini?

Di artikel ini, kita bahas tuntas alasan xmlrpc.php WordPress jadi incaran, dan gimana cara aman menanganinya.

Apa Itu xmlrpc.php WordPress?

xmlrpc.php adalah file bawaan WordPress yang digunakan untuk komunikasi jarak jauh. Misalnya:

  • Posting artikel lewat aplikasi WordPress mobile
  • Sinkronisasi dengan Jetpack
  • Mengelola komentar secara remote
xmlrpc.php WordPress

Semua itu dilakukan lewat XML-RPC (Remote Procedure Call berbasis XML).Tapi masalahnya? File ini sering terbuka default tanpa proteksi tambahan. Dan di situlah awal mula petaka.

Kenapa xmlrpc.php WordPress Jadi Target Serangan?

1. Bisa Dipakai Buat Login

File ini bisa dipakai buat login ke WordPress tanpa lewat /wp-login.php. Jadi attacker bisa brute-force login tanpa ketahuan plugin keamanan biasa.

2. Dukung Brute-Force Massal

Fitur system.multicall di dalam xmlrpc.php bisa kirim banyak permintaan sekaligus dalam satu kali POST. Ibaratnya, bot bisa nyerang 500 password dalam satu tembakan.

3. Dipakai Buat DDoS Website Lain

Ada fitur bernama pingback.ping yang sering disalahgunakan buat DDoS. Caranya? Bot nyuruh puluhan ribu situs WordPress ngirim request ke target yang sama. Hasilnya: server target down, dan kamu gak sadar situsmu ikut jadi zombie DDoS.

4. Sumber Enum Username

Bot bisa tebak-tebakan username dari sini. Kalau berhasil nebak admin, lanjut deh brute force password.

5. Gak Terlindungi CAPTCHA & Rate Limit

Berbeda dengan wp-login.php, di xmlrpc.php:

  • Gak bisa pakai CAPTCHA
  • Gak ada limit percobaan login
  • Gak semua plugin keamanan ngeblok ini

πŸ” Kenapa Situs Kosong Juga Diserang?

Karena yang nyerang bukan manusia. Ini kerja bot otomatis yang:

  • Scan semua situs acak
  • Cek ada xmlrpc.php atau gak
  • Langsung coba brute force atau pingback exploit

Mereka gak peduli isi webmu. Bahkan domain kosong tapi pakai WordPress tetap kena.

πŸ›‘οΈ Cara Mengamankan xmlrpc.php WordPress

πŸ”’ 1. Nonaktifkan Jika Gak Dipakai

Kalau kamu gak pakai Jetpack atau aplikasi mobile WordPress, blok aja file ini. Di Nginx:

Bash
location = /xmlrpc.php {
    deny all;
}

Atau di .htaccess Apache:

Bash
<Files xmlrpc.php>
    Order Deny,Allow
    Deny from all
</Files>

 2. Gunakan Plugin Khusus

Contohnya:

  • Disable XML-RPC
  • Wordfence (setting: disable XML-RPC authentication)

πŸ” 3. Pakai WAF

Kalau server kamu kuat, tambahkan Web Application Firewall (WAF) seperti:

  • Imunify360
  • Cloudflare (page rule khusus /xmlrpc.php)

Haruskah Dimatikan Selamanya?

Kalau kamu gak pakai fitur XML-RPC, ya matikan saja. Tapi kalau Jetpack, app mobile, atau plugin tertentu butuh ini, kamu bisa:

  • Bolehkan akses hanya dari IP tertentu
  • Tetap aktifkan tapi log semua aktivitasnya

Penutup

xmlrpc.php WordPress memang fitur lama, tapi justru karena itulah jadi pintu masuk yang banyak dilupakan. Jangan sampai jadi celah buat serangan brutal cuma gara-gara satu file gak penting buatmu.

Kalau kamu butuh bantuan setup VPS, bikin landing page, bikin web, set up keamanan WordPress, hardening, audit keamanan website kamu, dan mengatasi masalah WordPress, aku bisa bantuin.

πŸ‘‰ Cek layanan lengkapnya di sini:

  • Penulis: SaidWP - Blog

Komentar (0)

Saat ini belum ada komentar

Silahkan tulis komentar Anda

Email Anda tidak akan dipublikasikan. Kolom yang bertanda bintang (*) wajib diisi


Rekomendasi Untuk Anda

  • ai-engineering-hub-projects
    Ai

    10 Proyek AI Engineering Hub yang Wajib Dicoba untuk Pengembang AI

    • calendar_month Sabtu, 21 Jun 2025
    • account_circle SaidWP - Blog
    • visibility 726
    • 0Komentar

    AI Engineering Hub baru-baru ini mencapai tonggak penting dengan lebih dari 10.000 bintang di GitHub, menjadikannya salah satu repositori terkemuka untuk pengembang AI. Repositori ini, yang 100% open-source, menawarkan lebih dari 70 tutorial hands-on gratis yang mencakup Large Language Models (LLMs), Retrieval-Augmented Generation (RAG), dan aplikasi agen AI. Jika Anda seorang pengembang AI, baik pemula […]

  • WordPress Security

    Apakah Plugin Security Sudah Cukup Mengamankan WordPress?

    • calendar_month Senin, 5 Jan 2026
    • account_circle SaidWP - Blog
    • visibility 346
    • 0Komentar

    Banyak pemilik website WordPress merasa sudah cukup aman setelah memasang satu atau dua plugin security. Ada yang pakai plugin firewall, ada yang mengaktifkan login protection, bahkan ada yang merasa tenang hanya karena URL login default nya sudah diganti. Tapi kenyataan di lapangan, kita sering menemukan kasus seperti ini: “Plugin security udah aktif, password admin udah […]

  • Paket Hemat Website WordPress

    Paket Hemat Website WordPress – Cuma Rp2.000.000/Tahun!

    • calendar_month Jumat, 16 Mei 2025
    • account_circle SaidWP - Blog
    • visibility 600
    • 0Komentar

    Paket Hemat Website WordPress – Mau punya website profesional tanpa ribet teknis dan biaya mahal? Tenang, kamu nggak perlu lagi pusing cari domain, sewa hosting, atau install WordPress dari awal. Dengan Paket Hemat Website WordPress, semuanya kami bantu dari nol sampai website kamu siap online! Paket ini cocok banget buat kamu yang ingin tampil online […]

  • CVE Program Crisis 7:28 Play Button

    CVE Program Crisis 2025: Drama Pendanaan, Yayasan Baru, dan Peran Trump-Musk

    • calendar_month Jumat, 18 Apr 2025
    • account_circle Groknesia - Tech
    • visibility 658
    • 0Komentar

    CVE Program Crisis 2025 Mengguncang Dunia Cybersecurity Di bulan April 2025, dunia keamanan siber (cybersecurity) dikejutkan dengan drama besar: CVE Program Crisis. Program Common Vulnerabilities and Exposures (CVE), yang selama 25 tahun menjadi tulang punggung pelacakan kerentanan global, nyaris kolaps karena kontrak pendanaan MITRE dengan pemerintah AS berakhir. Situasi ini memunculkan berbagai reaksi, dari kepanikan […]

  • BillionMail v4.4
    En

    BillionMail v4.4 Update: Outbound IP Binding & Stability

    • calendar_month Selasa, 9 Sep 2025
    • account_circle SaidWP - Blog
    • visibility 937
    • 0Komentar

    Not long ago, BillionMail released version 4.3 with major improvements such as Spintax support for dynamic content, core log management optimizations, and fixes for stalled campaign. That release focused on making email campaigns more flexible and efficient. Now, BillionMail continues its development journey with version 4.4, bringing updates that focus on system stability, stronger security, […]

  • promo vps

    Kumpulan Promo VPS: Nataru 2024-2025

    • calendar_month Rabu, 25 Des 2024
    • account_circle SaidWP - Post
    • visibility 690
    • 0Komentar

    Hai, Sobat VPS! Lagi nyari promo VPS buat upgrade website di momen spesial akhir tahun ini? Kamu udah pasti di tempat yang tepat!

expand_less