WordPress · 5 min de lectura
XML-RPC en WordPress: ataques comunes y bloqueo seguro
Qué riesgos tiene xmlrpc.php, cuándo se puede bloquear y cómo aplicar reglas de WAFLY sin romper integraciones legítimas.
Publicado el 3 de julio de 2026 · Equipo de seguridad de WAFLY
xmlrpc.php es una ruta histórica de WordPress que muchos sitios ya no necesitan, pero que sigue recibiendo ataques de fuerza bruta, amplificación y enumeración.
Por qué recibe tantos ataques
Permite operaciones remotas y ha sido usado por clientes móviles, pingbacks e integraciones. Esa superficie resulta atractiva porque algunos métodos permiten muchos intentos o llamadas en pocas peticiones.
Antes de bloquear
Comprueba si Jetpack, apps móviles, integraciones editoriales o sistemas externos dependen de XML-RPC. Si no hay dependencia real, bloquear es una decisión razonable. Si existe, limita por método, IP o patrón.
Controles en WAFLY
- Bloqueo total de xmlrpc.php si no se usa.
- Rate limiting para POST repetidos.
- Permisos a integraciones conocidas.
- Alertas ante cambios de volumen.
Una ruta heredada que nadie usa es superficie de ataque gratuita.
El despliegue ideal empieza en detección, confirma que no hay tráfico legítimo y pasa a bloqueo con una excepción documentada si alguna integración lo requiere.