Sécurité du CMS
Vérification de l’accès à xmlrpc.php
Le fichier xmlrpc.php est une porte d’entrée pour les attaques par force brute et les DDoS. Découvrez comment le désactiver pour renforcer la sécurité de votre site WordPress.
Ce que vérifie ce test
Ce test vérifie si xmlrpc.php est accessible publiquement. Ce fichier permet la communication entre WordPress et d’autres services (ex: applications mobiles, clients WordPress). Il est connu pour être une cible d’attaques par force brute (ex: XML-RPC brute force avec l’action 'wp.getUsersBlogs') et de déni de service (DDoS).
Notre recommandation
Désactivez xmlrpc.php si vous ne l’utilisez pas. Pour cela, ajoutez 'add_filter('xmlrpc_enabled', '__return_false');' dans votre thème (functions.php) ou utilisez un plugin de sécurité (ex: Disable XML-RPC Pingback). Si vous utilisez xmlrpc.php, protégez-le avec une authentification forte et limitez les appels aux seules adresses IP autorisées.
Tests de sécurité