Protection API
La catégorie Protection API regroupe trois fonctionnalités qui verrouillent les interfaces techniques de WordPress souvent exploitées par les attaquants.
[rank_math_breadcrumb]
1. Désactiver Pingbacks
Ce que ça fait
Cette fonctionnalité désactive les pingbacks et trackbacks de WordPress. Les pingbacks sont un système de notification automatique : lorsqu’un site A publie un lien vers un site B, le site B reçoit une notification (le pingback).
Samaritain Security :
- Désactive la réception des pingbacks entrants
- Supprime le header
X-Pingbackdu code source - Désactive le support des trackbacks sur les articles
- Supprime le lien shortlink du header HTML
- Peut également désactiver les self-pingbacks (notifications que WordPress s’envoie à lui-même lorsqu’un article contient un lien vers un autre article du même site)
Pourquoi c’est important
Les pingbacks sont exploités dans deux types d’attaques :
- Attaques DDoS par amplification : Un attaquant envoie des milliers de requêtes pingback à de nombreux sites en se faisant passer pour votre site. Tous ces sites tentent alors de contacter votre serveur simultanément, le surchargeant.
- Spam : Des sites malveillants envoient des pingbacks pour placer des liens dans vos commentaires et améliorer artificiellement leur référencement.
La fonctionnalité de pingback est rarement utilisée de manière légitime sur les sites modernes.
Activé par défaut ?
Oui — Pingbacks désactivés avec self-pingbacks également bloqués.
Réglages disponibles en mode avancé
1 réglage : désactivation des self-pingbacks. Consultez le guide de configuration pour les détails.
2. Protection API REST
Ce que ça fait
L’API REST est une interface technique de WordPress qui permet aux applications externes de lire et modifier le contenu de votre site. Par défaut, cette API est accessible à tous les visiteurs, même non connectés.
Samaritain Security restreint l’accès à l’API REST aux utilisateurs authentifiés uniquement. Les visiteurs non connectés reçoivent un message d’erreur.
Deux exceptions sont conservées pour ne pas perturber le fonctionnement normal du site :
- oEmbed : Permet l’intégration de contenus (vidéos YouTube, tweets, etc.) dans vos articles
- wp-site-health : Permet les vérifications de santé de WordPress
Pourquoi c’est important
Sans protection, l’API REST expose publiquement :
- La liste des utilisateurs avec leurs identifiants (facilitant les attaques par force brute)
- Le contenu des articles en brouillon
- Des informations sur la structure de votre site
Ces informations sont précieuses pour les attaquants qui préparent une attaque ciblée.
ℹ️ Note : Si vous utilisez un plugin qui nécessite l’accès public à l’API REST (certains formulaires de contact, page builders, ou applications mobiles), il est possible d’ajouter des exceptions techniques. Consultez votre développeur pour utiliser le filtre
samaritain_security_rest_allowed_endpoints.
Activé par défaut ?
Oui — Fonctionne automatiquement, aucune configuration nécessaire.
Réglages disponibles en mode avancé
Aucun — Cette fonctionnalité s’active ou se désactive uniquement.
3. Protection XML-RPC
Ce que ça fait
XML-RPC est un ancien protocole de communication de WordPress (antérieur à l’API REST). Il permettait aux applications externes de publier des articles, gérer les commentaires et effectuer d’autres opérations à distance.
Samaritain Security désactive complètement XML-RPC :
- Bloque toutes les requêtes XML-RPC
- Supprime le header
X-Pingback - Retire le lien RSD (Really Simple Discovery) du code source HTML
Pourquoi c’est important
XML-RPC est un vecteur d’attaque majeur :
- Force brute amplifiée : Contrairement à la page de connexion (1 tentative par requête), XML-RPC permet de tester des centaines de mots de passe en une seule requête via la méthode
system.multicall. - DDoS par amplification : Comme les pingbacks, XML-RPC peut être exploité pour amplifier des attaques par déni de service.
XML-RPC est rarement nécessaire sur les sites modernes. L’API REST le remplace avantageusement pour toutes les fonctionnalités légitimes.
ℹ️ Note : Si vous utilisez l’application mobile WordPress ou un service externe qui nécessite XML-RPC, désactivez cette protection. Toutefois, nous recommandons de migrer vers des solutions utilisant l’API REST à la place.
Activé par défaut ?
Oui — Fonctionne automatiquement, aucune configuration nécessaire.
Réglages disponibles en mode avancé
Aucun — Cette fonctionnalité s’active ou se désactive uniquement.
