Protection API

La catégorie Protection API regroupe trois fonctionnalités qui verrouillent les interfaces techniques de WordPress souvent exploitées par les attaquants.

[rank_math_breadcrumb]

Réglages disponibles en mode avancé

Aucun — Cette fonctionnalité s’active ou se désactive uniquement.


3. Protection XML-RPC

Ce que ça fait

XML-RPC est un ancien protocole de communication de WordPress (antérieur à l’API REST). Il permettait aux applications externes de publier des articles, gérer les commentaires et effectuer d’autres opérations à distance.

Samaritain Security désactive complètement XML-RPC :

  • Bloque toutes les requêtes XML-RPC
  • Supprime le header X-Pingback
  • Retire le lien RSD (Really Simple Discovery) du code source HTML

Pourquoi c’est important

XML-RPC est un vecteur d’attaque majeur :

  • Force brute amplifiée : Contrairement à la page de connexion (1 tentative par requête), XML-RPC permet de tester des centaines de mots de passe en une seule requête via la méthode system.multicall.
  • DDoS par amplification : Comme les pingbacks, XML-RPC peut être exploité pour amplifier des attaques par déni de service.

XML-RPC est rarement nécessaire sur les sites modernes. L’API REST le remplace avantageusement pour toutes les fonctionnalités légitimes.

ℹ️ Note : Si vous utilisez l’application mobile WordPress ou un service externe qui nécessite XML-RPC, désactivez cette protection. Toutefois, nous recommandons de migrer vers des solutions utilisant l’API REST à la place.

Activé par défaut ?

Oui — Fonctionne automatiquement, aucune configuration nécessaire.

Réglages disponibles en mode avancé

Aucun — Cette fonctionnalité s’active ou se désactive uniquement.