XML-RPC గురించి
XML-RPC అనేది డేటా మార్పిడి కోసం XMLని ఉపయోగించే రిమోట్ ప్రొసీజర్ కాల్స్ కోసం ఒక ప్రోటోకాల్. XML-RPCలో రిమోట్ పద్ధతికి కాల్ చేయాలనుకునే క్లయింట్ XML రూపంలో ఇన్పుట్ పారామితులను సృష్టించి, XML-RPC ప్రోటోకాల్ను అమలు చేసే రిమోట్ సర్వర్కు HTTP అభ్యర్థన ద్వారా పంపుతాడు.
WordPress లో XML-RPCని అర్థం చేసుకోవడం
WordPress అనేది పూర్తి బ్లాగింగ్ ప్లాట్ఫాం. ఇది చాలా అనుకూలీకరించదగినది మరియు వెబ్సైట్ను అభివృద్ధి చేయడం సులభం. WordPress XML-RPCని ఉపయోగించడం ద్వారా WordPress బ్లాగింగ్ క్లయింట్లను సృష్టించవచ్చు, ఒక ఫైల్ నుండి బహుళ పోస్ట్లను సృష్టించడం వంటి కొన్ని బ్యాచ్ పనులను చేసే కొన్ని ఇతర సాఫ్ట్వేర్ మొదలైనవి. XML-RPC వ్యవస్థను దాని ప్రవర్తనను సవరించడానికి WordPress ప్లగిన్ల ద్వారా విస్తరించవచ్చు. XML-RPC కార్యాచరణ WP 3.5 నుండి డిఫాల్ట్గా ఆన్ చేయబడుతుంది. XML-RPC డిఫాల్ట్గా ఆన్ చేయబడుతుంది-ముఖ్యంగా మొబైల్ పరికరాలు మరియు WordPress తో కమ్యూనికేట్ చేయడానికి ఉపయోగించే మూడవ పార్టీ డెస్క్టాప్ యాప్లతో.
XMLRPCతో సమస్య ఏమిటంటే, ఇది CPU మరియు మెమరీ అలసటకు మరియు సైట్ యొక్క డేటాబేస్ గరిష్ట సంఖ్యలో ఓపెన్ కనెక్షన్లకు చేరుకోవడానికి కారణమవుతుంది. ఇది హాని కలిగించే సైట్ (మరియు సర్వర్) కొంత కాలం పాటు డౌన్ కావడానికి కారణమవుతుంది, తద్వారా మీ వెబ్సైట్ లభ్యతను ప్రభావితం చేస్తుంది.
WP యొక్క XML-RPC API ను దాడి చేసేవారు దుర్వినియోగం చేయడానికి నాలుగు మార్గాలు ఉన్నాయిః
- ఇంటెల్ సేకరణ - దాడి చేసేవారు లక్ష్యం యొక్క అంతర్గత నెట్వర్క్లోని నిర్దిష్ట పోర్టుల కోసం దర్యాప్తు చేయవచ్చు
- పోర్ట్ స్కానింగ్ - దాడి చేసేవారు అంతర్గత నెట్వర్క్లో హోస్ట్ లను పోర్ట్-స్కాన్ చేయవచ్చు
- డీఓఎస్ దాడులు - డేటా బదిలీతో పాటు, xmplrpc.https:// ih. చెల్లని/t0 కూడా పింగ్బ్యాక్లు మరియు ట్రాక్బ్యాక్లను ప్రారంభించడానికి బాధ్యత వహిస్తుంది. బ్లాగ్ లేదా మూడవ పార్టీ వెబ్సైట్ మీ వెబ్సైట్కు లింక్ చేసినప్పుడు మీకు వచ్చే నోటిఫికేషన్లు ఇవి. ఇది భర్తీ చేయబడినప్పటికీ, కొన్ని వెబ్సైట్లు ఇప్పటికీ వెనుకబడిన అనుకూలత కోసం XML-RPC.https:// ih. చెల్లని/t1ని ఉపయోగిస్తాయి. మీరు వారిలో ఒకరిగా ఉంటే, హ్యాకర్లు పెద్ద సంఖ్యలో పింగ్బ్యాక్లను పంపడం ద్వారా xmlrpc.https:// ih. చెల్లని/t2పై DDoS దాడులను ప్రారంభించవచ్చు మరియు మీ సైట్ను కార్యాచరణ నుండి తొలగించవచ్చు లేదా మీరు చెప్పవచ్చు-మీ వినియోగదారులకు అందుబాటులో ఉండనివ్వండి.
- రౌటర్ హ్యాకింగ్ - దాడి చేసేవారు నెట్వర్క్లో అంతర్గత రౌటర్ను తిరిగి కాన్ఫిగర్ చేయవచ్చు
- బ్రూట్-ఫోర్స్ దాడులు - XML-RPC (XML-రిమోట్ ప్రాసెసింగ్ కాల్) ఎన్కోడ్ చేయబడిన రిమోట్ కాల్స్ను HTTP ద్వారా రవాణా చేయడానికి అనుమతిస్తుంది, ఇది మీ WordPress వెబ్సైట్ నుండి ఫైల్ లేదా కంటెంట్ను రిమోట్గా పోస్ట్ చేయడానికి, సవరించడానికి లేదా తొలగించడానికి మిమ్మల్ని అనుమతిస్తుంది. ప్రతి అభ్యర్థనతో, xmplrpc.https:// ih. చెల్లని/t1 ప్రామాణీకరణ సమాచారాన్ని పంపుతుంది. ఇది ఒకేసారి పెద్ద మొత్తంలో డేటాను నెట్టడాన్ని సులభతరం చేస్తుంది. కానీ ఒకేసారి పెద్ద మొత్తంలో డేటాను నెట్టగల సామర్థ్యం అంటే హ్యాకర్లు కూడా దానికి అనేక పాస్వర్డ్లను చొప్పించగలరని సూచిస్తుంది. ఒక హ్యాకర్ వేరే వినియోగదారు పేరు మరియు పాస్వర్డ్ కలయికతో తగినంత ప్రామాణీకరణ అభ్యర్థనలను పంపితే, వారు చివరికి దాన్ని సరిగ్గా పొందవచ్చు, ఫలితంగా, మీ సైట్ రాజీపడుతుంది.
మీ బ్లాగ్లో XML-RPC ఇప్పటికే నిలిపివేయబడిందో లేదో తనిఖీ చేయండి.
మేము మరింత ముందుకు వెళ్ళే ముందు, మీ బ్లాగ్లో XML-RPC ఎనేబుల్ చేయబడిందని ధృవీకరించడానికి మేము ఒక సాధారణ తనిఖీ చేయాలి. URL ని యాక్సెస్ చేయడం ద్వారా మీ బ్రౌజర్లోని xmlrpc.https:// ih. చెల్లని/t0 ఫైల్ను యాక్సెస్ చేయడానికి ప్రయత్నించండి. https://domain.com/xmlrpc.php (domain.com ను మీ డొమైన్ పేరుతో భర్తీ చేయండి).
ఇది నిలిపివేయబడితే, మీకు "403-నిషిద్ధ సందేశం" వస్తుంది. మీకు ఏదైనా ఇతర సందేశం వస్తే, మీ ఉపశమన ఎంపికలను అర్థం చేసుకోవడానికి మరింత చదవండి.
కోడ్ ఆధారిత ఉపశమనాలు లేదా పరిష్కారాలు
1. మీరు దేనికీ XML-RPC కార్యాచరణను ఉపయోగించకపోతే, ఏవైనా దుర్బలత్వాల నుండి రక్షించడానికి, క్రింది పంక్తులను జోడించండి.
# protect xmlrpc <IfModule mod_alias.c> RedirectMatch 403 /xmlrpc.php </IfModule>
2. xmlrpc.https:// ih. invalid/t0 కోసం అభ్యర్థనలను అనుకూల పేజీకి మళ్ళించడానికి, మళ్ళింపును ఈ విధంగా సవరించండిః
# protect xmlrpc Redirect 301 /xmlrpc.php http://example.com/custom-page.php
3. xmlrpc.https:// ih. చెల్లని/t0 కి అన్ని ప్రాప్యతను తిరస్కరించడంః
# protect xmlrpc <Files xmlrpc.php> Order Deny,Allow Deny from all </Files>
4. నిర్దిష్ట IP చిరునామాలకు మాత్రమే xmlrpc.https:// ih. చెల్లని/t0 కి ప్రాప్యతను అనుమతించండి.
# protect xmlrpc <Files xmlrpc.php> Order Deny,Allow Deny from all Allow from <IP> Allow from <IP> </Files>
మీరు మీ సైట్ కోసం XML-RPCని డిసేబుల్ చేయాలనుకుంటే, లైన్ అవసరం అయిన తర్వాత మీరు మీ wp_config.https:// ih. చెల్లని/t0కి ఈ క్రింది కోడ్ను కూడా జోడించవచ్చు (ABSPATH.'wp-settings.https:// ih. చెల్లని/t1').
add_filter('xmlrpc_enabled', '__return_false');
* * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * *

