Novedad: Análisis de Malware con IA en tiempo real Ver más

WordPress · 5 min de lectura

XML-RPC en WordPress: ataques comunes y bloqueo seguro

Qué riesgos tiene xmlrpc.php, cuándo se puede bloquear y cómo aplicar reglas de WAFLY sin romper integraciones legítimas.

Publicado el 3 de julio de 2026 · Equipo de seguridad de WAFLY

xmlrpc.php es una ruta histórica de WordPress que muchos sitios ya no necesitan, pero que sigue recibiendo ataques de fuerza bruta, amplificación y enumeración.

Por qué recibe tantos ataques

Permite operaciones remotas y ha sido usado por clientes móviles, pingbacks e integraciones. Esa superficie resulta atractiva porque algunos métodos permiten muchos intentos o llamadas en pocas peticiones.

Antes de bloquear

Comprueba si Jetpack, apps móviles, integraciones editoriales o sistemas externos dependen de XML-RPC. Si no hay dependencia real, bloquear es una decisión razonable. Si existe, limita por método, IP o patrón.

Controles en WAFLY

  • Bloqueo total de xmlrpc.php si no se usa.
  • Rate limiting para POST repetidos.
  • Permisos a integraciones conocidas.
  • Alertas ante cambios de volumen.
Una ruta heredada que nadie usa es superficie de ataque gratuita.

El despliegue ideal empieza en detección, confirma que no hay tráfico legítimo y pasa a bloqueo con una excepción documentada si alguna integración lo requiere.

Sigue leyendo

Del artículo a la práctica

Pon estas ideas a trabajar en tu web.

Analizamos tu dominio y te proponemos una configuración concreta para tu caso.