WordPress 5 visualizações

Como desabilitar o XML-RPC no WordPress para reduzir ataques de força bruta

Ver no WHMCS

Como desabilitar o XML-RPC no WordPress para reduzir ataques de força bruta

Olá, amigo(a) GeHost! Seja bem-vindo(a) ao nosso guia prático e carinhoso sobre segurança no WordPress. Hoje vamos falar de algo essencial: como desativar o XML-RPC — uma funcionalidade que, embora útil em alguns casos, pode ser explorada por hackers para ataques de força bruta.

Se você já percebeu que seu site está recebendo muitas tentativas de login suspeitas, ou se quer se prevenir antes que algo ruim aconteça, esse passo a passo é pra você. Vamos juntos, com calma e segurança!

Por que desativar o XML-RPC?

O XML-RPC é uma ferramenta que permite que dispositivos como smartphones ou aplicativos externos se conectem ao seu site WordPress. Porém, ele é um alvo comum de ataques automatizados — especialmente os de força bruta, onde bots tentam milhões de combinações de senha para acessar o painel.

Dica do Sensei: Desativar o XML-RPC é como fechar uma porta que muitos hackers usavam para entrar. Não afeta seu site normalmente, e você ainda pode administrar tudo pelo painel do WordPress!

Passo a passo: como desativar o XML-RPC no WordPress

Para fazer isso, vamos usar o Gerenciador de Arquivos do cPanel — uma ferramenta simples e segura que vem com sua hospedagem GeHost.

  1. Entre no cPanel usando suas credenciais de acesso à sua conta de hospedagem. Tela de LOGIN do cPanel com campos Usuário e Senha + botão Log in
  2. Uma vez logado, clique em Gerenciador de Arquivos na seção Arquivos. Painel inicial (home) do cPanel com os grupos de ferramentas (E-mail, Arquivos etc.)
  3. Na tela que abrir, selecione a pasta public_html (ou o nome da sua pasta principal, se diferente). Gerenciador de Arquivos com árvore de pastas (public_html etc.) e barra de ações
  4. Procure o arquivo chamado wp-config.php. Ele geralmente está na raiz da pasta public_html. Clique nele para editar.
  5. Adicione a seguinte linha de código acima da linha que diz /* That's all, stop editing! Happy blogging. */:
    define('XMLRPC_ENABLED', false);
        
  6. Salve as alterações clicando no botão Salvar (ou "Salvar Arquivo") no canto superior direito.

O que acontece depois?

Pronto! Agora o XML-RPC está desativado. Isso significa que bots maliciosos não conseguirão usar essa porta de entrada para tentar acessar seu painel de administração.

Seu site continua funcionando normalmente — você ainda pode postar, editar, atualizar temas e plugins. Apenas os acessos externos via XML-RPC foram bloqueados.

Atenção do Sensei: Se você usa um aplicativo de celular para postar no WordPress (como o "WordPress for Android"), ele pode parar de funcionar. Mas, como isso é raro, e o ganho em segurança é grande, vale muito a pena!

Como verificar se funcionou?

Para testar, acesse o endereço do seu site seguido de /xmlrpc.php. Por exemplo: seusite.com/xmlrpc.php.

Se aparecer uma mensagem de erro (como "403 Forbidden" ou "Not Found"), significa que tudo está funcionando corretamente!

Conclusão

Proteger seu site é um ato de cuidado — com você, com seus visitantes e com sua marca. Desativar o XML-RPC é um passo simples, mas poderoso, contra ataques comuns.

Se precisar de ajuda, estamos aqui. É só chamar o nosso suporte — estamos sempre prontos para ajudar com um sorriso no coração.

Com carinho,
Sensei da GeHost 🌿

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.