Blogchevron_rightSiber Güvenlikchevron_rightXML-RPC Nedir ve WordPress'te Neden Kapatılmalı?

XML-RPC Nedir ve WordPress'te Neden Kapatılmalı?

S
Serversium
calendar_today27 Temmuz 2026
schedule5 dk okuma
XML-RPC Nedir ve WordPress'te Neden Kapatılmalı?

XML-RPC Nedir ve WordPress'te Ne İşe Yarar?

XML-RPC, WordPress'in uzaktan erişim protokolüdür ve harici uygulamaların WordPress sitenizle iletişim kurmasını sağlar. Bu protokol, özellikle mobil uygulamalar, üçüncü taraf yönetim araçları ve pingback/trackback sistemleri için kullanılır. WordPress'in 3.5 sürümünden itibaren varsayılan olarak etkin gelen XML-RPC, aslında modern WordPress REST API'si ile büyük ölçüde yer değiştirmiştir.

Temel olarak XML-RPC, HTTP üzerinden XML kullanarak uzak prosedür çağrıları gerçekleştirir. Bu sayede bir mobil uygulama veya harici script, WordPress yönetim panelinize giriş yapmadan içerik yayınlayabilir, düzenleyebilir veya silebilir.

Sunucu güvenlik duvarı yapılandırması hakkında daha fazla bilgi edinmek için blog sayfamızı ziyaret edebilirsiniz.

XML-RPC'nin Kapatılması Gereken 5 Temel Neden

1. Brute Force Saldırılarına Karşı Açık Kapı

XML-RPC en büyük güvenlik açığı, wp.getUsersblogs fonksiyonunun tek bir istek ile kullanıcı adı ve parola kombinasyonlarını test edebilmesidir. Saldırganlar bu özelliği kullanarak binlerce parola denemesini tek bir HTTP isteğiyle gerçekleştirebilir. Geleneksel /wp-login.php sayfasında her deneme için ayrı istek yapılması gerekirken, XML-RPC sistemi bu korumayı atlatır.

WordPress güvenlik raporlarına göre, XML-RPC tabanlı brute force saldırıları son yıllarda %340 oranında artış göstermiştir. Bu saldırılar genellikle botnet ağları tarafından koordine edilir ve hedef sitenin kaynaklarını tüketir.

2. DDoS Saldırıları İçin İstismar

XML-RPC pingback sistemi, saldırganların WordPress sitelerini proxy olarak kullanarak hedef sunuculara DDoS saldırısı gerçekleştirmesine olanak tanır. Saldırgan, pingback özelliğini tetikleyerek WordPress sitenizin başka bir sunucuya HTTP isteği göndermesini sağlar. Tek bir istemci binlerce WordPress sitesini kullanarak hedef sunucuyu devre dışı bırakabilir.

2014 yılında Microsoft'un Azure platformuna yönelik büyük çaplı DDoS saldırısı, tamamen WordPress XML-RPC istismarı ile gerçekleştirilmiştir. Bu olay, protokolün potansiyel tehlikelerini açıkça göstermiştir.

Port knocking ve sunucu güvenliği konusunda daha detaylı bilgi için ilgili yazımızı okuyabilirsiniz.

3. REST API Alternatifinin Bulunması

WordPress 4.7 ile birlikte REST API varsayılan olarak etkin hale getirilmiştir. REST API, XML-RPC'ye kıyasla çok daha güvenli ve modern bir iletişim protokolüdür. Kimlik doğrulama için JWT (JSON Web Token) desteği, daha iyi hata yönetimi ve JSON formatının daha hafif olması gibi avantajlar sunar.

Günümüzde çoğu WordPress eklentisi ve teması REST API kullanmaktadır. XML-RPC'nin kapatılması, modern entegrasyonları etkilemez çünkü yeni nesil uygulamalar artık bu eski protokolü kullanmamaktadır.

4. Performans ve Kaynak Tüketimi

XML-RPC istekleri, sunucu kaynaklarını gereksiz yere tüketir. Her XML-RPC çağrısı, XML ayrıştırma işlemi gerektirir ve bu işlem PHP-FPM/işlemci kaynaklarını kullanır. Saldırı durumunda bu kaynak tüketimi kritik seviyelere ulaşabilir ve siteniz yanıt vermez hale gelebilir.

Ayrıca pingback/trackback spam'leri, veritabanınızda gereksiz kayıtlar oluşturarak performans düşüşüne neden olur. Bu spam'lerin temizlenmesi de ek iş yükü getirir.

5. WordPress Çekirdek Desteğinin Azalması

WordPress ekibi, XML-RPC yerine REST API'yi teşvik etmektedir. Gelecek WordPress sürümlerinde XML-RPC'nin tamamen kaldırılması veya varsayılan olarak devre dışı bırakılması beklenmektedir. Bu geçişe hazırlık olarak XML-RPC'yi kapatmak, sitenizin uzun vadeli güvenliğini sağlar.

Web güvenliği ve HTTPS konusundaki kapsamlı rehberimizi inceleyerek sitenizin güvenliğini daha da artırabilirsiniz.

XML-RPC Durumu Nasıl Kontrol Edilir?

XML-RPC'nin etkin olup olmadığını kontrol etmek için birkaç yöntem bulunmaktadır. En basit yöntem, tarayıcınızda siteadresiniz.com/xmlrpc.php adresini açmaktır. Eğer "XML-RPC server accepts POST requests only" mesajı görüyorsanız, XML-RPC etkin demektir.

Alternatif olarak, curl komutu ile de kontrol edebilirsiniz:

curl -X POST https://siteadresiniz.com/xmlrpc.php -d '<methodCall><methodName>system.listMethods</methodName></methodCall>'

Bu komut, etkin olan XML-RPC metodlarını listeleyecektir. Boş yanıt alırsanız XML-RPC devre dışıdır.

XML-RPC Nasıl Kapatılır?

Yöntem 1: .htaccess ile Kapatma (Apache Sunucular)

Apache sunucularda .htaccess dosyanıza ekleyeceğiniz kod ile XML-RPC erişimini tamamen engelleyebilirsiniz:

<Files xmlrpc.php>
Order Allow,Deny
Deny from all
</Files>

Bu yöntem, sunucu düzeyinde engelleme sağlar ve en az kaynak tüketen çözümdür.

Yöntem 2: Nginx Yapılandırması

Nginx kullanıyorsanız, sunucu bloğunuza ekleyin:

location /xmlrpc.php {
deny all;
access_log off;
log_not_found off;
}

Yöntem 3: Eklenti ile Kapatma

WordPress eklentileri kullanarak da XML-RPC'yi devre dışı bırakabilirsiniz. Disable XML-RPC, Wordfence veya All In One WP Security gibi güvenlik eklentileri bu özelliği sunar.

Docker ve CI/CD entegrasyonları hakkında bilgi edinmek isterseniz blog sayfamızı ziyaret edin.

XML-RPC Kapatmanın Olası Yan Etkileri

XML-RPC'yi kapatmadan önce bazı fonksiyonların etkileneceğini bilmelisiniz:

  • WordPress Mobil Uygulaması: Eski WordPress mobil uygulamaları XML-RPC kullanır; ancak güncel sürümler REST API'ye geçmiştir.
  • Jetpack Eklentisi: Bazı Jetpack modülleri XML-RPC bağlantısı gerektirebilir, ancak çoğu modern özellik REST API ile çalışır.
  • IFTTT ve Zapier: Eski entegrasyonlar XML-RPC kullanabilir; güncel bağlantılar için alternatif yapılandırma gerekebilir.
  • Pingback/Trackback: Bu özellik tamamen devre dışı kalır, ancak spam kaynağı olduğundan çoğu site için avantajdır.

XML-RPC vs REST API: Karşılaştırma Tablosu

Özellik XML-RPC REST API
Güvenlik Düşük (brute force açığı) Yüksek (JWT, OAuth desteği)
Veri Formatı XML JSON
Performans Daha yavaş (XML ayrıştırma) Daha hızlı
WordPress Desteği Eski (gelecekte kaldırılabilir) Güncel ve aktif geliştirme
Özellik Sayısı Sınırlı Geniş (özel endpoint'ler)
TTFB performans optimizasyonu hakkında daha fazla bilgi edinerek sitenizin hızını artırabilirsiniz.

Sonuç ve Öneriler

XML-RPC'nin kapatılması, çoğu WordPress sitesi için kesinlikle önerilen bir güvenlik uygulamasıdır. Brute force saldırıları, DDoS istismarı ve performans sorunları gibi ciddi riskleri bulunmaktadır. Modern WordPress kurulumları için REST API, hem daha güvenli hem de daha işlevsel bir alternatiftir.

Eğer eski bir eklenti veya entegrasyon nedeniyle XML-RPC'ye ihtiyacınız varsa, yalnızca güvenilir IP adreslerine erişim izni vermeniz önerilir. Sunucu düzeyinde engelleme, hem en etkili hem de en az kaynak tüketen yöntemdir.

Unutmayın: Güvenlik, ihmal edilmeyecek bir konudur. XML-RPC'yi kapatmak, sitenizin güvenlik duruşunu önemli ölçüde iyileştirecek ve saldırı yüzeyini küçültecektir.

library_booksBenzer İçerikler

DDoS Koruması: Yapay Zeka ile Trafik Süzme Rehberi
Siber Güvenlik
calendar_today5 Nisan 2026
schedule5 dk

DDoS Koruması: Yapay Zeka ile Trafik Süzme Rehberi

DDoS saldırıları işletmeler için ciddi hizmet kesintilerine neden olabilir. Yapay zeka destekli trafik süzme teknolojileri sunucularınızı anında güvence altına alır.

S
Serversiumarrow_forward
Sunucu Güvenliği: SSH Key ve 2FA Kurulum Rehberi
Siber Güvenlik
calendar_today7 Nisan 2026
schedule5 dk

Sunucu Güvenliği: SSH Key ve 2FA Kurulum Rehberi

Sunucu güvenliğinde SSH key ve 2FA kullanımı, hesap ele geçirme saldırılarını büyük oranda azaltır. Bu teknik rehber ile erişim kontrollerinizi güvenli şekilde yapılandırın.

S
Serversiumarrow_forward
SSL Sertifikası Rehberi: DV, OV ve EV Türleri ile Seçim Kriterleri
Siber Güvenlik
calendar_today17 Nisan 2026
schedule5 dk

SSL Sertifikası Rehberi: DV, OV ve EV Türleri ile Seçim Kriterleri

DV, OV ve EV SSL sertifikası türlerini detaylı olarak açıklayan kapsamlı rehber. Web siteniz için doğru SSL sertifikası seçimini öğrenin ve güvenliği sağlayın.

S
Serversiumarrow_forward