Desactivar XML-RPC en WordPress
Snippet para cerrar el archivo xmlrpc.php de WordPress, una de las vías más habituales de ataques de fuerza bruta y amplificación DDoS que la mayoría de instalaciones dejan abierta sin usar.
xmlrpc.php es un archivo que WordPress incluye por defecto para permitir conexiones remotas (apps móviles antiguas, algunos plugins, Jetpack…). El problema es que casi nadie lo usa hoy en día y, mientras tanto, sigue siendo una de las vías más explotadas para ataques de fuerza bruta contra el login (probar miles de contraseñas en una sola petición) y para ataques de amplificación DDoS usando tu servidor como intermediario.
Si no usas Jetpack ni ninguna app que lo necesite, lo más simple es cerrarlo por completo:
add_filter( 'xmlrpc_enabled', '__return_false' );
Si prefieres bloquearlo también a nivel de servidor (más efectivo, porque ni siquiera llega a ejecutar PHP), en un servidor con Nginx sería así:
location = /xmlrpc.php {
deny all;
}
Antes de desactivarlo
Comprueba que no dependes de él: algunos plugins antiguos y ciertas integraciones (algunas apps de gestión de contenido de terceros) sí lo necesitan. Si no tienes ninguna de esas, desactivarlo no rompe nada visible para tus usuarios, solo cierra una puerta que no estabas usando.
Es una de las primeras cosas que reviso cuando alguien me llega con una web comprometida — lo cuento con más contexto en WordPress hackeado: qué hacer y cómo evitarlo.