X
Lütfen Ülke (Bölge) Seçiniz
Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
X
Lütfen Ülke (Bölge) Seçiniz
Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X

Bilgi Bankası

AnasayfaBilgi BankasıWeb HostingWordPress'te XML-RPC Nedir, Neden D...

WordPress'te XML-RPC Nedir, Neden Devre Dışı Bırakılmalı?

Sitenizin performansı düşüyor, garip giriş denemeleri fark ediyorsunuz ya da hosting sağlayıcınız "XML-RPC'yi kapatın" diyor ama nedenini anlamıyorsunuz. Bu yazıda XML-RPC'nin ne olduğunu, neden çoğu site için bir güvenlik açığı haline geldiğini ve nasıl güvenli şekilde kapatılacağını sade bir dille anlatıyoruz.

XML-RPC Nedir?

XML-RPC, WordPress'in dış uygulamalarla "konuşmasını" sağlayan eski bir iletişim protokolüdür. Basitçe söylemek gerekirse: normalde sitenize sadece tarayıcınızdan, WordPress yönetim paneli üzerinden giriş yaparsınız. XML-RPC ise bu paneli açmadan, bir mobil uygulama veya masaüstü programı üzerinden sitenize yazı gönderebilmenizi, yorum yönetebilmenizi sağlayan bir "arka kapı" niteliğinde bir arayüzdür.

Örneğin eskiden popüler olan WordPress mobil uygulamasının bazı sürümleri ya da bazı üçüncü parti yazı yayınlama araçları, siteye bu yolla bağlanırdı.

Bu dosya sitenizde şu adreste durur:

sitenizinadresi.com/xmlrpc.php

Neden Sorun Teşkil Ediyor?

XML-RPC, tasarlandığı dönemde faydalı bir özellikti. Ama zamanla iki büyük problem ortaya çıktı:

1. Kaba Kuvvet (Brute Force) Saldırılarını Kolaylaştırıyor

Normalde bir saldırgan sitenize giriş yapmayı denerken, her şifre denemesi için ayrı bir istek göndermesi gerekir — bu yavaştır ve fark edilmesi kolaydır. XML-RPC'deki system.multicall adlı bir fonksiyon sayesinde ise saldırgan tek bir istekte yüzlerce, hatta binlerce kullanıcı adı/şifre kombinasyonunu deneyebilir. Bu da:

  • Saldırıyı çok daha hızlı hale getirir
  • Sunucunuzun günlük (log) kayıtlarında fark edilmesini zorlaştırır
  • Standart güvenlik önlemlerini (örneğin "5 hatalı denemede engelle" gibi eklentileri) atlatabilir

2. DDoS Saldırılarında Araç Olarak Kullanılıyor

pingback adlı bir özellik, sitenizin başka sitelere "biri senden bahsetti" bildirimi göndermesini sağlar. Saldırganlar bu özelliği kötüye kullanarak sitenizi, kendi bilgisi ve isteği dışında başka bir siteye saldırı göndermek için bir araç haline getirebilir. Yani siteniz farkında olmadan bir saldırının parçası olabilir.

3. Sunucu Kaynaklarını Tüketiyor

XML-RPC'ye gelen sürekli istekler (özellikle kötü niyetli botlardan), sunucunuzun işlemci ve bellek kaynaklarını gereksiz yere tüketir. Bu da sitenizin yavaşlamasına, hatta hosting paketinize göre zaman zaman erişilemez hale gelmesine yol açabilir.

O Zaman Herkes Kapatmalı mı?

Çoğu site için cevap evettir. Çünkü:

  • Günümüzde WordPress'in kendi mobil uygulaması ve editörü artık XML-RPC yerine daha modern ve güvenli bir yapı olan REST API'yi kullanıyor.
  • Jetpack gibi bazı eklentiler hâlâ XML-RPC'ye ihtiyaç duyabiliyor — bu tür bir eklenti kullanıyorsanız kapatmadan önce kontrol etmenizi öneririz.
  • Eski bir masaüstü yazı yayınlama aracı (örneğin çok eski bir Windows Live Writer kurulumu) kullanmıyorsanız, XML-RPC'ye günümüzde neredeyse hiç ihtiyacınız yok.

Kısacası: Jetpack veya benzeri özel bir entegrasyon kullanmıyorsanız, XML-RPC'yi kapatmak sitenizi hem daha hızlı hem daha güvenli hale getirir.

Nasıl Devre Dışı Bırakılır?

Sitenizin teknik yapısına göre birkaç farklı yöntem var. En basitten en gelişmişe doğru sıralayalım.

Yöntem 1: Eklenti ile (En Kolay Yol)

Teknik bilgisi olmayan kullanıcılar için en pratik çözüm budur.

  1. WordPress yönetim panelinize girin
  2. Eklentiler > Yeni Ekle bölümüne gidin
  3. "Disable XML-RPC" veya "Disable XML-RPC-API" gibi bir eklenti arayın
  4. Kurun ve etkinleştirin — çoğu eklenti ekstra ayar gerektirmeden çalışır

Zaten bir güvenlik eklentisi kullanıyorsanız (Wordfence, Sucuri, iThemes Security gibi), bu eklentilerin ayarlarında genellikle hazır bir "XML-RPC'yi devre dışı bırak" seçeneği bulunur — ayrı bir eklenti kurmanıza gerek kalmayabilir.

Yöntem 2: .htaccess Dosyası ile (Apache Sunucularda)

Sitenizin ana dizinindeki .htaccess dosyasına aşağıdaki kodu eklemeniz, xmlrpc.php dosyasına dışarıdan erişimi tamamen engeller:


Order Deny,Allow
Deny from all

Not: .htaccess dosyasını düzenlemeden önce mutlaka bir yedeğini alın. Hatalı bir düzenleme sitenizin erişilemez hale gelmesine sebep olabilir.

Yöntem 3: functions.php Üzerinden (Tema Dosyası ile)

Kod eklemeye alışkınsanız, temanızın functions.php dosyasına şu satırı ekleyerek de kapatabilirsiniz:

add_filter('xmlrpc_enabled', '__return_false');

Not: Tema güncellemelerinde bu değişikliğin kaybolmaması için bir "child tema" kullanmanızı öneririz.

Yöntem 4: Nginx Sunucularda

Sunucunuz Nginx kullanıyorsa, sunucu yapılandırma dosyasına şu bloğu eklemeniz gerekir:

location = /xmlrpc.php {
    deny all;
}

Bu değişiklik sonrası Nginx servisinin yeniden başlatılması (reload) gerekir.

Kapattıktan Sonra Nasıl Test Edilir?

Değişikliği yaptıktan sonra tarayıcınızdan şu adrese gidin:

sitenizinadresi.com/xmlrpc.php
  • "XML-RPC server accepts POST requests only." gibi bir mesaj görüyorsanız → XML-RPC hâlâ aktif demektir.
  • 403 Forbidden hatası veya bağlantı hatası alıyorsanız → başarıyla devre dışı bırakılmış demektir.

Özet

Durum Öneri
Jetpack veya XML-RPC gerektiren bir eklenti kullanmıyorum Devre dışı bırakın
Eski bir masaüstü yayınlama aracı kullanıyorum Önce ihtiyacınızı gözden geçirin
Sitem yavaş, garip trafik görüyorum Devre dışı bırakmayı öncelikli yapın

XML-RPC, çoğu modern WordPress sitesi için artık kullanılmayan ama açık bırakıldığında saldırganlara kapı aralayan bir özelliktir. Yukarıdaki yöntemlerden size uygun olanı seçerek birkaç dakika içinde sitenizi bu risklerden koruyabilirsiniz.

Emin değilseniz ya da bir eklentinin XML-RPC'ye ihtiyaç duyup duymadığını kontrol etmek istiyorsanız, hosting destek ekibimizle iletişime geçebilirsiniz.

Sıkça Sorulan Sorular

XML-RPC'yi devre dışı bırakırsam WordPress'im etkilenir mi?

Hayır, günümüzde çoğu site XML-RPC'ye ihtiyaç duymaz. Sadece bazı eski mobil uygulamalar veya Jetpack gibi belirli eklentiler bu özelliği kullanabilir; onları kullanmıyorsanız devre dışı bırakmak güvenlidir.

XML-RPC neden güvenlik riski oluşturur?

XML-RPC, brute-force (kaba kuvvet) saldırılarında ve DDoS amaçlı pingback isteklerinde sıkça istismar edilen bir arayüzdür; devre dışı bırakmak bu saldırı yüzeyini kapatır.

XML-RPC'yi nasıl devre dışı bırakabilirim?

Bir güvenlik eklentisi (örn. Wordfence) üzerinden veya .htaccess/functions.php dosyasına eklenecek birkaç satır kodla xmlrpc.php dosyasına erişimi engelleyebilirsiniz.

Aradığınız Bilgiyi Bulamıyor musunuz?

Bilgi bankasını detaylı olarak incelediniz, fakat ihtiyacınız olan bilgiyi bulamıyorsanız,

Bir Destek Talebi Oluşturun.
Faydalı Buldunuz mu?
(87 defa görüntülendi. / 0 kişi faydalı buldu.)

Powered by WISECP
Top