Bloquear xmlrpc.php por seguridad, ¿si o no?
-
Estoy lidiando con una empresa de hosting que tiene bloqueado el archivo xmlrpc.php de forma predetermina por motivos de seguridad. Me ha dado algún problema ese bloqueo y cuando le pido que me expliquen los problemas de seguridad específicos que justifiquen el bloqueo de ese archivo, me hablan de ataques DDoS y de fuerza bruta.
Desde mi punto de vista, ese tipo de ataques son ataques genéricos, nada de específicos, que se pueden dirigir a cualquier parte de una aplicación dinámica que esté online. Ni es un problema de seguridad de WordPress ni es un problema de seguridad del archivo xmlrpc.php. En caso de un ataque de este tipo, en mi opinión, hay que detectar y bloquear el ataque, no el acceso a un archivo concreto que no tiene ninguna culpa. Otra cosa es que haya un ataque puntual a ese archivo, como podría ser a wp-login.php o cualquier otro, y se bloquee de forma temporal mientras se mitiga, pero bloquearlo de forma general y predeterminada no le veo justificación alguna.
Con este argumento, la empresa de hosting, que se dice especializada en WordPress, me dice que vale, que los desbloquean pero que me lo pueden bloquear de nuevo si hay algún problema en la plataforma (es una cuenta de hosting compartido). Y yo vuelvo al comienzo: ¿que problema específico de seguridad tiene ese archivo para justificar tal cosa? Ninguno. Detectad y bloquead el ataque, no el archivo que no tiene culpa.
Endless Loop.
¿Qué pensáis?
- El debate ‘Bloquear xmlrpc.php por seguridad, ¿si o no?’ está cerrado a nuevas respuestas.