ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਆਰ. ਪੀ. ਸੀ. ਬਾਰੇ
ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਆਰ. ਪੀ. ਸੀ. ਰਿਮੋਟ ਪ੍ਰਕਿਰਿਆ ਕਾਲਾਂ ਲਈ ਇੱਕ ਪ੍ਰੋਟੋਕੋਲ ਹੈ ਜੋ ਡਾਟਾ ਐਕਸਚੇਂਜ ਲਈ ਐਕਸ. ਐੱਮ. ਐੱਲ. ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ। ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਆਰ. ਪੀ. ਸੀ. ਵਿੱਚ ਕਲਾਇੰਟ ਜੋ ਰਿਮੋਟ ਵਿਧੀ ਨੂੰ ਕਾਲ ਕਰਨਾ ਚਾਹੁੰਦਾ ਹੈ, ਉਹ ਐਕਸ. ਐੱਮ. ਐੱਲ. ਦੇ ਰੂਪ ਵਿੱਚ ਇੰਪੁੱਟ ਮਾਪਦੰਡ ਬਣਾਉਂਦਾ ਹੈ ਅਤੇ ਇਸ ਨੂੰ ਇੱਕ ਐੱਚ. ਟੀ. ਟੀ. ਪੀ. ਬੇਨਤੀ ਰਾਹੀਂ ਇੱਕ ਰਿਮੋਟ ਸਰਵਰ ਨੂੰ ਭੇਜਦਾ ਹੈ ਜੋ ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਆਰ. ਪੀ. ਸੀ. ਪ੍ਰੋਟੋਕੋਲ ਨੂੰ ਲਾਗੂ ਕਰਦਾ ਹੈ।
WordPress ਵਿੱਚ XML-RPC ਨੂੰ ਸਮਝਣਾ
WordPress ਇੱਕ ਸੰਪੂਰਨ ਬਲੌਗਿੰਗ ਪਲੇਟਫਾਰਮ ਹੈ। ਇਸ ਨੂੰ ਬਹੁਤ ਹੀ ਅਨੁਕੂਲ ਅਤੇ ਵੈੱਬਸਾਈਟ ਨੂੰ ਵਿਕਸਤ ਕਰਨ ਵਿੱਚ ਅਸਾਨ ਬਣਾਇਆ ਗਿਆ ਹੈ। WordPress XML-RPC ਦੀ ਵਰਤੋਂ ਨਾਲ WordPress ਬਲੌਗਿੰਗ ਕਲਾਇੰਟ ਬਣਾਏ ਜਾ ਸਕਦੇ ਹਨ, ਕੁਝ ਹੋਰ ਸਾੱਫਟਵੇਅਰ ਜੋ ਕੁਝ ਬੈਚ ਦੇ ਕੰਮ ਕਰਦੇ ਹਨ ਜਿਵੇਂ ਕਿ ਇੱਕ ਫਾਈਲ ਤੋਂ ਕਈ ਪੋਸਟਾਂ ਬਣਾਉਣਾ, ਆਦਿ। XML-RPC ਸਿਸਟਮ ਨੂੰ ਆਪਣੇ ਵਿਵਹਾਰ ਨੂੰ ਸੋਧਣ ਲਈ WordPress ਪਲੱਗਇਨ ਦੁਆਰਾ ਵਧਾਇਆ ਜਾ ਸਕਦਾ ਹੈ। XML-RPC ਕਾਰਜਕੁਸ਼ਲਤਾ ਨੂੰ ਡਬਲਯੂਪੀ 3.5 ਤੋਂ ਡਿਫਾਲਟ ਰੂਪ ਵਿੱਚ ਚਾਲੂ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। XML-RPC ਡਿਫਾਲਟ ਰੂਪ ਵਿੱਚ ਚਾਲੂ ਹੋ ਜਾਂਦਾ ਹੈ-ਖ਼ਾਸਕਰ ਮੋਬਾਈਲ ਉਪਕਰਣਾਂ ਅਤੇ ਤੀਜੀ ਧਿਰ ਦੇ ਡੈਸਕਟਾਪ ਐਪਸ ਨਾਲ ਜੋ ਇਸ ਦੀ ਵਰਤੋਂ WordPress ਨਾਲ ਸੰਚਾਰ ਕਰਨ ਲਈ ਕਰਦੇ ਹਨ।
ਐਕਸ. ਐੱਮ. ਐੱਲ. ਆਰ. ਪੀ. ਸੀ. ਨਾਲ ਸਮੱਸਿਆ ਇਹ ਹੈ ਕਿ ਇਸ ਨਾਲ ਸੀਪੀਯੂ ਅਤੇ ਮੈਮਰੀ ਖਤਮ ਹੋ ਸਕਦੀ ਹੈ ਅਤੇ ਸਾਈਟ ਦਾ ਡਾਟਾਬੇਸ ਵੱਧ ਤੋਂ ਵੱਧ ਖੁੱਲ੍ਹੇ ਕੁਨੈਕਸ਼ਨਾਂ ਤੱਕ ਪਹੁੰਚ ਸਕਦਾ ਹੈ। ਇਸ ਨਾਲ ਕਮਜ਼ੋਰ ਸਾਈਟ (ਅਤੇ ਸਰਵਰ) ਕੁਝ ਸਮੇਂ ਲਈ ਹੇਠਾਂ ਚਲੀ ਜਾਵੇਗੀ, ਇਸ ਲਈ ਤੁਹਾਡੀ ਵੈੱਬਸਾਈਟ ਦੀ ਉਪਲੱਬਧਤਾ ਪ੍ਰਭਾਵਿਤ ਹੋਵੇਗੀ।
ਡਬਲਯੂ. ਪੀ. ਦੇ ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਆਰ. ਪੀ. ਸੀ. API ਦੀ ਦੁਰਵਰਤੋਂ ਕਰਨ ਦੇ ਚਾਰ ਤਰੀਕੇ ਹਨਃ
- ਇੰਟੈਲ ਇਕੱਠਾ ਕਰਨਾ - ਹਮਲਾਵਰ ਟੀਚੇ ਦੇ ਅੰਦਰੂਨੀ ਨੈੱਟਵਰਕ ਵਿੱਚ ਵਿਸ਼ੇਸ਼ ਬੰਦਰਗਾਹਾਂ ਦੀ ਜਾਂਚ ਕਰ ਸਕਦਾ ਹੈ
- ਪੋਰਟ ਸਕੈਨਿੰਗ - ਹਮਲਾਵਰ ਅੰਦਰੂਨੀ ਨੈੱਟਵਰਕ ਵਿੱਚ ਪੋਰਟ-ਸਕੈਨ ਹੋਸਟ ਕਰ ਸਕਦਾ ਹੈ
- ਡੀ. ਓ. ਐੱਸ. ਹਮਲੇ - ਡਾਟਾ ਟ੍ਰਾਂਸਫਰ ਤੋਂ ਇਲਾਵਾ, xmplrpc.https:// ih. ਇਨਵੈਲਿਡ/t0 ਪਿੰਗਬੈਕ ਅਤੇ ਟਰੈਕਬੈਕ ਨੂੰ ਸਮਰੱਥ ਬਣਾਉਣ ਲਈ ਵੀ ਜ਼ਿੰਮੇਵਾਰ ਹੈ। ਇਹ ਉਹ ਸੂਚਨਾਵਾਂ ਹਨ ਜੋ ਤੁਹਾਨੂੰ ਉਦੋਂ ਪ੍ਰਾਪਤ ਹੁੰਦੀਆਂ ਹਨ ਜਦੋਂ ਕੋਈ ਬਲੌਗ ਜਾਂ ਕੋਈ ਤੀਜੀ ਧਿਰ ਦੀ ਵੈੱਬਸਾਈਟ ਤੁਹਾਡੀ ਵੈੱਬਸਾਈਟ ਨਾਲ ਲਿੰਕ ਕਰਦੀ ਹੈ। ਹਾਲਾਂਕਿ ਇਸ ਨੂੰ ਬਦਲ ਦਿੱਤਾ ਗਿਆ ਹੈ, ਕੁਝ ਵੈੱਬਸਾਈਟਾਂ ਅਜੇ ਵੀ XML-RPC.https:// ih. ਇਨਵੈਲਿਡ/t1 ਦੀ ਵਰਤੋਂ ਬੈਕਵਰਡ ਅਨੁਕੂਲਤਾ ਲਈ ਕਰਦੀਆਂ ਹਨ। ਜੇ ਤੁਸੀਂ ਉਨ੍ਹਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੋ, ਤਾਂ ਹੈਕਰ ਵੱਡੀ ਗਿਣਤੀ ਵਿੱਚ ਪਿੰਗਬੈਕ ਭੇਜ ਕੇ ਅਤੇ ਆਪਣੀ ਸਾਈਟ ਨੂੰ ਕਾਰਵਾਈ ਤੋਂ ਬਾਹਰ ਰੱਖ ਕੇ xmlrpc.https:// ih. ਇਨਵੈਲਿਡ/t2 ਉੱਤੇ DDoS ਹਮਲੇ ਸ਼ੁਰੂ ਕਰ ਸਕਦੇ ਹਨ ਜਾਂ ਤੁਸੀਂ ਕਹਿ ਸਕਦੇ ਹੋ-ਇਸ ਨੂੰ ਆਪਣੇ ਉਪਭੋਗਤਾਵਾਂ ਲਈ ਅਨੁਪਲਬ੍ਧ ਬਣਾਓ।
- ਰਾਊਟਰ ਹੈਕਿੰਗ - ਹਮਲਾਵਰ ਨੈੱਟਵਰਕ ਉੱਤੇ ਇੱਕ ਅੰਦਰੂਨੀ ਰਾਊਟਰ ਨੂੰ ਮੁਡ਼ ਸੰਰਚਿਤ ਕਰ ਸਕਦਾ ਹੈ
- ਬਰੂਟ-ਫੋਰਸ ਹਮਲੇ - ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਆਰ. ਪੀ. ਸੀ. (ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਰਿਮੋਟ ਪ੍ਰੋਸੈਸਿੰਗ ਕਾਲ) ਐੱਚ. ਟੀ. ਟੀ. ਪੀ. ਰਾਹੀਂ ਇੰਕੋਡਿਡ ਰਿਮੋਟ ਕਾਲਾਂ ਨੂੰ ਲਿਜਾਣ ਦੀ ਆਗਿਆ ਦਿੰਦਾ ਹੈ ਜੋ ਤੁਹਾਨੂੰ ਆਪਣੀ WordPress ਵੈੱਬਸਾਈਟ ਤੋਂ ਕਿਸੇ ਫਾਈਲ ਜਾਂ ਸਮੱਗਰੀ ਨੂੰ ਰਿਮੋਟ ਪੋਸਟ ਕਰਨ, ਸੰਪਾਦਿਤ ਕਰਨ ਜਾਂ ਮਿਟਾਉਣ ਦੇ ਯੋਗ ਬਣਾਉਂਦਾ ਹੈ। ਹਰੇਕ ਬੇਨਤੀ ਦੇ ਨਾਲ, xmplrpc.https:// ih. ਇਨਵੈਲਿਡ/t1 ਪ੍ਰਮਾਣਿਕਤਾ ਜਾਣਕਾਰੀ ਭੇਜਦਾ ਹੈ। ਇਸ ਨਾਲ ਇੱਕ ਵਾਰ ਵਿੱਚ ਵੱਡੀ ਮਾਤਰਾ ਵਿੱਚ ਡੇਟਾ ਨੂੰ ਧੱਕਣਾ ਅਸਾਨ ਹੋ ਜਾਂਦਾ ਹੈ। ਪਰ ਇੱਕ ਵਾਰ ਵਿੱਚ ਵੱਡੀ ਮਾਤਰਾ ਵਿੱਚ ਡੇਟਾ ਨੂੰ ਧੱਕਣ ਦੀ ਯੋਗਤਾ ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਹੈਕਰ ਵੀ ਇਸ ਵਿੱਚ ਕਈ ਪਾਸਵਰਡ ਲੁਕਾ ਸਕਦੇ ਹਨ। ਜੇ ਕੋਈ ਹੈਕਰ ਉਪਭੋਗਤਾ ਨਾਮ ਅਤੇ ਪਾਸਵਰਡ ਦੇ ਵੱਖਰੇ ਸੁਮੇਲ ਨਾਲ ਕਾਫ਼ੀ ਪ੍ਰਮਾਣਿਕਤਾ ਬੇਨਤੀਆਂ ਭੇਜਦਾ ਹੈ, ਤਾਂ ਉਹ ਆਖਰਕਾਰ ਇਸ ਨੂੰ ਸਹੀ ਕਰ ਸਕਦੇ ਹਨ, ਅਤੇ ਨਤੀਜੇ ਵਜੋਂ, ਤੁਹਾਡੀ ਸਾਈਟ ਨਾਲ ਸਮਝੌਤਾ ਹੋ ਜਾਂਦਾ ਹੈ।
ਜਾਂਚ ਕਰੋ ਕਿ ਕੀ ਤੁਹਾਡੇ ਬਲੌਗ ਉੱਤੇ XML-RPC ਪਹਿਲਾਂ ਹੀ ਅਯੋਗ ਹੈ।
ਇਸ ਤੋਂ ਪਹਿਲਾਂ ਕਿ ਅਸੀਂ ਅੱਗੇ ਵਧੀਏ, ਸਾਨੂੰ ਇੱਕ ਸਧਾਰਨ ਜਾਂਚ ਕਰਨ ਦੀ ਜ਼ਰੂਰਤ ਹੈ ਕਿ ਤੁਹਾਡੇ ਬਲੌਗ ਉੱਤੇ XML-RPC ਸਮਰੱਥ ਹੈ। ਇਹ ਜਾਂਚਣ ਲਈ ਕਿ ਯੂ. ਆਰ. ਐੱਲ. ਤੱਕ ਪਹੁੰਚ ਕਰਕੇ ਆਪਣੇ ਬਰਾਊਜ਼ਰ ਵਿੱਚ xmlrpc.https:// ih. ਇਨਵੈਲਿਡ/t0 ਫਾਇਲ ਤੱਕ ਪਹੁੰਚ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰੋ। https://domain.com/xmlrpc.php (domain.com ਨੂੰ ਆਪਣੇ ਡੋਮੇਨ ਨਾਮ ਨਾਲ ਬਦਲੋ)।
ਜੇ ਇਸ ਨੂੰ ਅਯੋਗ ਕਰ ਦਿੱਤਾ ਗਿਆ ਹੈ, ਤਾਂ ਤੁਹਾਨੂੰ ਇੱਕ "403-ਪਾਬੰਦੀਸ਼ੁਦਾ ਸੁਨੇਹਾ" ਮਿਲੇਗਾ। ਜੇ ਤੁਹਾਨੂੰ ਕੋਈ ਹੋਰ ਸੁਨੇਹਾ ਮਿਲਦਾ ਹੈ, ਤਾਂ ਆਪਣੇ ਘੱਟ ਕਰਨ ਦੇ ਵਿਕਲਪਾਂ ਨੂੰ ਸਮਝਣ ਲਈ ਅੱਗੇ ਪਡ਼੍ਹੋ।
ਕੋਡ ਅਧਾਰਤ ਘਟਾਓ ਜਾਂ ਹੱਲ
1. ਜੇ ਤੁਸੀਂ ਕਿਸੇ ਵੀ ਕਮਜ਼ੋਰੀ ਤੋਂ ਬਚਾਉਣ ਲਈ ਕਿਸੇ ਵੀ ਚੀਜ਼ ਲਈ ਐਕਸ. ਐੱਮ. ਐੱਲ.-ਆਰ. ਪੀ. ਸੀ. ਕਾਰਜਕੁਸ਼ਲਤਾ ਦੀ ਵਰਤੋਂ ਨਹੀਂ ਕਰ ਰਹੇ ਹੋ, ਤਾਂ ਹੇਠਾਂ ਦਿੱਤੀਆਂ ਲਾਈਨਾਂ ਸ਼ਾਮਲ ਕਰੋ।
# protect xmlrpc <IfModule mod_alias.c> RedirectMatch 403 /xmlrpc.php </IfModule>
2. xmlrpc.https:// ih. invalid/t0 ਲਈ ਬੇਨਤੀਆਂ ਨੂੰ ਇੱਕ ਕਸਟਮ ਪੇਜ ਉੱਤੇ ਰੀਡਾਇਰੈਕਟ ਕਰਨ ਲਈ, ਰੀਡਾਇਰੈਕਟਮੈਚ ਨੂੰ ਇਸ ਤਰ੍ਹਾਂ ਸੋਧੋਃ
# protect xmlrpc Redirect 301 /xmlrpc.php http://example.com/custom-page.php
3. xmlrpc.https:// ih. ਇਨਵੈਲਿਡ/t0 ਤੱਕ ਸਾਰੀ ਪਹੁੰਚ ਤੋਂ ਇਨਕਾਰ ਕਰਨਾਃ
# protect xmlrpc <Files xmlrpc.php> Order Deny,Allow Deny from all </Files>
4. ਸਿਰਫ਼ ਵਿਸ਼ੇਸ਼ ਆਈ. ਪੀ. ਐਡਰੈੱਸਾਂ ਲਈ xmlrpc.https:// ih. ਇਨਵੈਲਿਡ/t0 ਤੱਕ ਪਹੁੰਚ ਦੀ ਆਗਿਆ ਦਿਓ।
# protect xmlrpc <Files xmlrpc.php> Order Deny,Allow Deny from all Allow from <IP> Allow from <IP> </Files>
ਜੇ ਤੁਸੀਂ ਆਪਣੀ ਸਾਈਟ ਲਈ XML-RPC ਨੂੰ ਅਯੋਗ ਕਰਨਾ ਚਾਹੁੰਦੇ ਹੋ, ਤਾਂ ਤੁਸੀਂ ਲਾਈਨ ਦੀ ਜ਼ਰੂਰਤ ਤੋਂ ਬਾਅਦ ਆਪਣੇ wp_config.https:// ih. ਇਨਵੈਲਿਡ/t0 ਵਿੱਚ ਹੇਠ ਦਿੱਤਾ ਕੋਡ ਵੀ ਸ਼ਾਮਲ ਕਰ ਸਕਦੇ ਹੋ (ABSPATH.'wp-settings.https:// ih. ਇਨਵੈਲਿਡ/t1')।
add_filter('xmlrpc_enabled', '__return_false');
* * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * *

