XML-RPC గురించి

XML-RPC అనేది డేటా మార్పిడి కోసం XMLని ఉపయోగించే రిమోట్ ప్రొసీజర్ కాల్స్ కోసం ఒక ప్రోటోకాల్. XML-RPCలో రిమోట్ పద్ధతికి కాల్ చేయాలనుకునే క్లయింట్ XML రూపంలో ఇన్పుట్ పారామితులను సృష్టించి, XML-RPC ప్రోటోకాల్ను అమలు చేసే రిమోట్ సర్వర్కు HTTP అభ్యర్థన ద్వారా పంపుతాడు.

WordPress లో XML-RPCని అర్థం చేసుకోవడం

WordPress అనేది పూర్తి బ్లాగింగ్ ప్లాట్ఫాం. ఇది చాలా అనుకూలీకరించదగినది మరియు వెబ్సైట్ను అభివృద్ధి చేయడం సులభం. WordPress XML-RPCని ఉపయోగించడం ద్వారా WordPress బ్లాగింగ్ క్లయింట్లను సృష్టించవచ్చు, ఒక ఫైల్ నుండి బహుళ పోస్ట్లను సృష్టించడం వంటి కొన్ని బ్యాచ్ పనులను చేసే కొన్ని ఇతర సాఫ్ట్వేర్ మొదలైనవి. XML-RPC వ్యవస్థను దాని ప్రవర్తనను సవరించడానికి WordPress ప్లగిన్ల ద్వారా విస్తరించవచ్చు. XML-RPC కార్యాచరణ WP 3.5 నుండి డిఫాల్ట్గా ఆన్ చేయబడుతుంది. XML-RPC డిఫాల్ట్గా ఆన్ చేయబడుతుంది-ముఖ్యంగా మొబైల్ పరికరాలు మరియు WordPress తో కమ్యూనికేట్ చేయడానికి ఉపయోగించే మూడవ పార్టీ డెస్క్టాప్ యాప్లతో.

XMLRPCతో సమస్య ఏమిటంటే, ఇది CPU మరియు మెమరీ అలసటకు మరియు సైట్ యొక్క డేటాబేస్ గరిష్ట సంఖ్యలో ఓపెన్ కనెక్షన్లకు చేరుకోవడానికి కారణమవుతుంది. ఇది హాని కలిగించే సైట్ (మరియు సర్వర్) కొంత కాలం పాటు డౌన్ కావడానికి కారణమవుతుంది, తద్వారా మీ వెబ్సైట్ లభ్యతను ప్రభావితం చేస్తుంది.

WP యొక్క XML-RPC API ను దాడి చేసేవారు దుర్వినియోగం చేయడానికి నాలుగు మార్గాలు ఉన్నాయిః

  • ఇంటెల్ సేకరణ - దాడి చేసేవారు లక్ష్యం యొక్క అంతర్గత నెట్వర్క్లోని నిర్దిష్ట పోర్టుల కోసం దర్యాప్తు చేయవచ్చు
  • పోర్ట్ స్కానింగ్ - దాడి చేసేవారు అంతర్గత నెట్వర్క్లో హోస్ట్ లను పోర్ట్-స్కాన్ చేయవచ్చు
  • డీఓఎస్ దాడులు - డేటా బదిలీతో పాటు, xmplrpc.https:// ih. చెల్లని/t0 కూడా పింగ్బ్యాక్లు మరియు ట్రాక్బ్యాక్లను ప్రారంభించడానికి బాధ్యత వహిస్తుంది. బ్లాగ్ లేదా మూడవ పార్టీ వెబ్సైట్ మీ వెబ్సైట్కు లింక్ చేసినప్పుడు మీకు వచ్చే నోటిఫికేషన్లు ఇవి. ఇది భర్తీ చేయబడినప్పటికీ, కొన్ని వెబ్సైట్లు ఇప్పటికీ వెనుకబడిన అనుకూలత కోసం XML-RPC.https:// ih. చెల్లని/t1ని ఉపయోగిస్తాయి. మీరు వారిలో ఒకరిగా ఉంటే, హ్యాకర్లు పెద్ద సంఖ్యలో పింగ్బ్యాక్లను పంపడం ద్వారా xmlrpc.https:// ih. చెల్లని/t2పై DDoS దాడులను ప్రారంభించవచ్చు మరియు మీ సైట్ను కార్యాచరణ నుండి తొలగించవచ్చు లేదా మీరు చెప్పవచ్చు-మీ వినియోగదారులకు అందుబాటులో ఉండనివ్వండి.
  • రౌటర్ హ్యాకింగ్ - దాడి చేసేవారు నెట్వర్క్లో అంతర్గత రౌటర్ను తిరిగి కాన్ఫిగర్ చేయవచ్చు
  • బ్రూట్-ఫోర్స్ దాడులు - XML-RPC (XML-రిమోట్ ప్రాసెసింగ్ కాల్) ఎన్కోడ్ చేయబడిన రిమోట్ కాల్స్ను HTTP ద్వారా రవాణా చేయడానికి అనుమతిస్తుంది, ఇది మీ WordPress వెబ్సైట్ నుండి ఫైల్ లేదా కంటెంట్ను రిమోట్గా పోస్ట్ చేయడానికి, సవరించడానికి లేదా తొలగించడానికి మిమ్మల్ని అనుమతిస్తుంది. ప్రతి అభ్యర్థనతో, xmplrpc.https:// ih. చెల్లని/t1 ప్రామాణీకరణ సమాచారాన్ని పంపుతుంది. ఇది ఒకేసారి పెద్ద మొత్తంలో డేటాను నెట్టడాన్ని సులభతరం చేస్తుంది. కానీ ఒకేసారి పెద్ద మొత్తంలో డేటాను నెట్టగల సామర్థ్యం అంటే హ్యాకర్లు కూడా దానికి అనేక పాస్వర్డ్లను చొప్పించగలరని సూచిస్తుంది. ఒక హ్యాకర్ వేరే వినియోగదారు పేరు మరియు పాస్వర్డ్ కలయికతో తగినంత ప్రామాణీకరణ అభ్యర్థనలను పంపితే, వారు చివరికి దాన్ని సరిగ్గా పొందవచ్చు, ఫలితంగా, మీ సైట్ రాజీపడుతుంది.

మీ బ్లాగ్లో XML-RPC ఇప్పటికే నిలిపివేయబడిందో లేదో తనిఖీ చేయండి.

మేము మరింత ముందుకు వెళ్ళే ముందు, మీ బ్లాగ్లో XML-RPC ఎనేబుల్ చేయబడిందని ధృవీకరించడానికి మేము ఒక సాధారణ తనిఖీ చేయాలి. URL ని యాక్సెస్ చేయడం ద్వారా మీ బ్రౌజర్లోని xmlrpc.https:// ih. చెల్లని/t0 ఫైల్ను యాక్సెస్ చేయడానికి ప్రయత్నించండి. https://domain.com/xmlrpc.php (domain.com ను మీ డొమైన్ పేరుతో భర్తీ చేయండి).

ఇది నిలిపివేయబడితే, మీకు "403-నిషిద్ధ సందేశం" వస్తుంది. మీకు ఏదైనా ఇతర సందేశం వస్తే, మీ ఉపశమన ఎంపికలను అర్థం చేసుకోవడానికి మరింత చదవండి.

కోడ్ ఆధారిత ఉపశమనాలు లేదా పరిష్కారాలు

1. మీరు దేనికీ XML-RPC కార్యాచరణను ఉపయోగించకపోతే, ఏవైనా దుర్బలత్వాల నుండి రక్షించడానికి, క్రింది పంక్తులను జోడించండి.

# protect xmlrpc
<IfModule mod_alias.c>
RedirectMatch 403 /xmlrpc.php
</IfModule>

2. xmlrpc.https:// ih. invalid/t0 కోసం అభ్యర్థనలను అనుకూల పేజీకి మళ్ళించడానికి, మళ్ళింపును ఈ విధంగా సవరించండిః

# protect xmlrpc
Redirect 301 /xmlrpc.php http://example.com/custom-page.php

3. xmlrpc.https:// ih. చెల్లని/t0 కి అన్ని ప్రాప్యతను తిరస్కరించడంః

# protect xmlrpc
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>

4. నిర్దిష్ట IP చిరునామాలకు మాత్రమే xmlrpc.https:// ih. చెల్లని/t0 కి ప్రాప్యతను అనుమతించండి.

# protect xmlrpc
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
Allow from <IP>
Allow from <IP>
</Files>

మీరు మీ సైట్ కోసం XML-RPCని డిసేబుల్ చేయాలనుకుంటే, లైన్ అవసరం అయిన తర్వాత మీరు మీ wp_config.https:// ih. చెల్లని/t0కి ఈ క్రింది కోడ్ను కూడా జోడించవచ్చు (ABSPATH.'wp-settings.https:// ih. చెల్లని/t1').

add_filter('xmlrpc_enabled', '__return_false');

* * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * *