[不花钱站长]:从免费域名开始[0元] Oracle永久免费VPS[0元] VPS环境搭建免费脚本[0元] 秒变大盘挂载免费网盘[0元] 小白免费采集器1天500W[0元] CF免费DNS+CDN服务[0元]
[零基础网赚]:撸本站免费源码[0元] 网站强引免费蜘蛛法[0元] 图片视频文件免费存储[0元] 外链轻松发布免费友链[0元] 入坑免费教程学习源代码[0元] 网上百种+赚钱联盟推荐[?元]

↑↑VPS推荐网 WWW.VPS.COM.IN 稳定 便宜 免备案↑↑


您现在的位置是:首页 > 全球[VPS测评] >  xmlrpc漏洞,关闭XML-RPC,便宜VPS,国外永久免费VPS

解决WordPress被利用xmlrpc.php暴力破解攻击问题

全球[VPS测评]来源:VPS推荐网点击:595
【性价之王】【线路之王】【价格之王】【配置之王】
【免费之王】【香港首推】【梯子之王】【独服之王】
解决WordPress被利用xmlrpc.php暴力破解攻击问题

昨天晚上,蜗牛的一台VPS主机上安装的AMH面板,其中一个网站收到来自阿里云监控的报警提示宕机,于是检查这台VPS主机的时候看到同机器中的其他网站正常可以打开,仅有这个网站出现404错误,而且刷新后非常的慢才可以打开,确定这个网站之前是完整没有问题的,目标锁定这个网站可能被大量访问某个PHP文件导致的。

于是,蜗牛查看这个网站下的日志文件,发现有来自俄罗斯一个IP的大量访问xmlrpc.php文件,应该是传说中的xmlrpc暴力破解密码导致的。

遇到这样的问题,我们可能想到的直接锁定这个IP,但这样不能解决其他IP也出现这样的攻击,我们需要禁止xmlrpc文件的访问功能才可以彻底的解决。

解决xmlrpc.php文件被暴力破解:

第一、如果我们没有第三方接口应用,可以直接关闭XML-RPC接口

add_filter(\’xmlrpc_enabled\’, \’__return_false\’);

第二、阻止pingback端口

add_filter( \’xmlrpc_methods\’, \’remove_xmlrpc_pingback_ping\’ );
function remove_xmlrpc_pingback_ping( $methods ) {
unset( $methods[\’pingback.ping\’] );
return $methods;
}

第三、Nginx设置

location ~* /xmlrpc.php {
deny all;
}

第四、Apache设置

<IfModule mod_alias.c>
Redirect 301 /xmlrpc.php http://example.com
</IfModule>

一般这个功能是用不到的,我们直接屏蔽掉,默认当前的WP版本是开启的。这样,我们就可以解决WordPress被利用xmlrpc.php暴力破解攻击问题。有些时候并不是针对我们的网站攻击,而是对方利用某个关键字扫到我们的网站。



猜你可能想看的VPS


转载请注明原文地址:http://140.238.13.167:12355/read-39549.html

下一篇       上一篇