Breaking News
light_mode
Trending Tags
Beranda » Panduan WordPress » Kenapa xmlrpc.php WordPress Selalu Jadi Target Serangan?

Kenapa xmlrpc.php WordPress Selalu Jadi Target Serangan?

  • account_circle SaidWP - Blog
  • calendar_month Selasa, 1 Jul 2025
  • visibility 769
  • comment 0 komentar

Kalau kamu udah lama pakai WordPress, pasti pernah denger soal file xmlrpc.php. Mau websitenya kosong, isinya dummy, atau sudah live produksi—file ini selalu aja disamperin bot dan attacker. Kenapa bisa begitu, padahal kadang kita sendiri gak pakai fitur ini?

Di artikel ini, kita bahas tuntas alasan xmlrpc.php WordPress jadi incaran, dan gimana cara aman menanganinya.

Apa Itu xmlrpc.php WordPress?

xmlrpc.php adalah file bawaan WordPress yang digunakan untuk komunikasi jarak jauh. Misalnya:

  • Posting artikel lewat aplikasi WordPress mobile
  • Sinkronisasi dengan Jetpack
  • Mengelola komentar secara remote
xmlrpc.php WordPress

Semua itu dilakukan lewat XML-RPC (Remote Procedure Call berbasis XML).Tapi masalahnya? File ini sering terbuka default tanpa proteksi tambahan. Dan di situlah awal mula petaka.

Kenapa xmlrpc.php WordPress Jadi Target Serangan?

1. Bisa Dipakai Buat Login

File ini bisa dipakai buat login ke WordPress tanpa lewat /wp-login.php. Jadi attacker bisa brute-force login tanpa ketahuan plugin keamanan biasa.

2. Dukung Brute-Force Massal

Fitur system.multicall di dalam xmlrpc.php bisa kirim banyak permintaan sekaligus dalam satu kali POST. Ibaratnya, bot bisa nyerang 500 password dalam satu tembakan.

3. Dipakai Buat DDoS Website Lain

Ada fitur bernama pingback.ping yang sering disalahgunakan buat DDoS. Caranya? Bot nyuruh puluhan ribu situs WordPress ngirim request ke target yang sama. Hasilnya: server target down, dan kamu gak sadar situsmu ikut jadi zombie DDoS.

4. Sumber Enum Username

Bot bisa tebak-tebakan username dari sini. Kalau berhasil nebak admin, lanjut deh brute force password.

5. Gak Terlindungi CAPTCHA & Rate Limit

Berbeda dengan wp-login.php, di xmlrpc.php:

  • Gak bisa pakai CAPTCHA
  • Gak ada limit percobaan login
  • Gak semua plugin keamanan ngeblok ini

🔍 Kenapa Situs Kosong Juga Diserang?

Karena yang nyerang bukan manusia. Ini kerja bot otomatis yang:

  • Scan semua situs acak
  • Cek ada xmlrpc.php atau gak
  • Langsung coba brute force atau pingback exploit

Mereka gak peduli isi webmu. Bahkan domain kosong tapi pakai WordPress tetap kena.

🛡️ Cara Mengamankan xmlrpc.php WordPress

🔒 1. Nonaktifkan Jika Gak Dipakai

Kalau kamu gak pakai Jetpack atau aplikasi mobile WordPress, blok aja file ini. Di Nginx:

Bash
location = /xmlrpc.php {
    deny all;
}

Atau di .htaccess Apache:

Bash
<Files xmlrpc.php>
    Order Deny,Allow
    Deny from all
</Files>

 2. Gunakan Plugin Khusus

Contohnya:

  • Disable XML-RPC
  • Wordfence (setting: disable XML-RPC authentication)

🔐 3. Pakai WAF

Kalau server kamu kuat, tambahkan Web Application Firewall (WAF) seperti:

  • Imunify360
  • Cloudflare (page rule khusus /xmlrpc.php)

Haruskah Dimatikan Selamanya?

Kalau kamu gak pakai fitur XML-RPC, ya matikan saja. Tapi kalau Jetpack, app mobile, atau plugin tertentu butuh ini, kamu bisa:

  • Bolehkan akses hanya dari IP tertentu
  • Tetap aktifkan tapi log semua aktivitasnya

Penutup

xmlrpc.php WordPress memang fitur lama, tapi justru karena itulah jadi pintu masuk yang banyak dilupakan. Jangan sampai jadi celah buat serangan brutal cuma gara-gara satu file gak penting buatmu.

Kalau kamu butuh bantuan setup VPS, bikin landing page, bikin web, set up keamanan WordPress, hardening, audit keamanan website kamu, dan mengatasi masalah WordPress, aku bisa bantuin.

👉 Cek layanan lengkapnya di sini:

  • Penulis: SaidWP - Blog

Komentar (0)

Saat ini belum ada komentar

Silahkan tulis komentar Anda

Email Anda tidak akan dipublikasikan. Kolom yang bertanda bintang (*) wajib diisi


Rekomendasi Untuk Anda

  • DistroSea

    DistroSea: Cara Seru Coba Distro Linux Tanpa Install Apa pun

    • calendar_month Selasa, 15 Jul 2025
    • account_circle SaidWP - Blog
    • visibility 985
    • 0Komentar

    Gak Punya Waktu Install Linux? Coba Aja DistroSea! Pernah gak sih, kamu denger kata “Linux” tapi langsung ilfeel karena bayangin proses install-nya ribet, kudu partisi ini itu, terus takut ngerusak Windows yang udah nyaman dipake? Well, kamu gak sendirian. Tapi sekarang ada solusi kece buat kamu yang penasaran sama Linux tapi gak mau repot: DistroSea. […]

  • Google Ai Devs
    Ai

    5 Proyek Seru dari Google AI Devs yang Bikin Kamu Ketagihan Coding!

    • calendar_month Minggu, 22 Jun 2025
    • account_circle SaidWP - Blog
    • visibility 337
    • 0Komentar

    Google AI Devs – Baru-baru ini saya scroll X dan nemuin thread super keren dari @googleaidevs yang bikin mata saya langsung berbinar. Mereka ngeluarin deretan proyek vibe coding pake Gemini yang bikin saya pengen langsung nyoba. Kalau kamu suka eksperimen dengan AI dan pengen bikin sesuatu yang unik, thread ini wajib banget kamu cek. Ada […]

  • meme anak minta PC untuk tugas sekolah

    Spek Dewa PC Untuk Tugas Sekolah

    • calendar_month Kamis, 17 Apr 2025
    • account_circle Groknesia - Meme
    • visibility 414
    • 0Komentar

    Penjelasan Meme: Ibu polos datang ke toko komputer:“Mau beli PC untuk tugas sekolah anak saya.”Anak langsung nyerocos: “Intel i9 14th gen, RTX 5090, RAM 32GB, SSD 4TB…”Penjual (senyum-senyum): “Wah, cocok Bu! Spek tinggi buat tugas berat.” Ibunya cuma bisa bengong lihat harga total yang bikin dompet menjerit. 😅 Ini sih bukan tugas sekolah, tapi tugas […]

  • pengguna linux kembali

    Pengguna Linux Kembali: Reaksi Setelah 10 Menit “Tersiksa” di Windows!

    • calendar_month Sabtu, 26 Apr 2025
    • account_circle Groknesia - Meme
    • visibility 323
    • 0Komentar

    Penjelasan Meme: pengguna linux kembali – Meme ini menampilkan gambar seorang individu yang mengenakan pakaian selam berwarna biru dan hitam, berlutut dan menundukkan kepala hingga dahinya hampir menyentuh tanah berpasir. Teks di bagian atas meme berbunyi, “Linux users switching back to Linux after 10 minutes of using Windows”. Konteks Meme: Konteks meme ini menggambarkan pengalaman […]

  • cheatsheet developer terlengkap

    Ini Cheatsheet Developer Terlengkap & Gratis 🚀

    • calendar_month Rabu, 25 Jun 2025
    • account_circle SaidWP - Blog
    • visibility 334
    • 0Komentar

    Cheatsheet Developer Terlengkap Ngopi dulu, terus siapin kopi kedua—karena cheatsheet developer terlengkap ini bakal jadi sahabat barumu waktu ngoding. Gak cuma command biasa, tapi juga referensi berbagai bahasa dan tool yang kamu butuhkan. Yuk scroll pelan, nikmatin! DisclaimerArtikel ini merupakan hasil terjemahan dan adaptasi dari tulisan aslinya di Medium oleh @vrkunduri.Tim saidwp.com/blog melakukan penyesuaian struktur, […]

  • WordPress 6.8

    Mengenal WordPress 6.8: Fitur Baru untuk Website Lebih Cepat dan Aman

    • calendar_month Rabu, 16 Apr 2025
    • account_circle SaidWP - Post
    • visibility 404
    • 0Komentar

    Apa Itu WordPress 6.8? WordPress 6.8, yang diberi nama “Cecil” untuk menghormati musisi jazz legendaris Cecil Taylor, telah resmi dirilis pada April 2025. Versi ini membawa berbagai peningkatan yang fokus pada kecepatan, keamanan, dan kemudahan penggunaan. Dari fitur Speculative Loading hingga keamanan yang ditingkatkan dengan bcrypt, WordPress 6.8 menawarkan alat-alat baru untuk meningkatkan performa website […]

expand_less