{"id":65852,"date":"2017-09-28T09:27:26","date_gmt":"2017-09-28T09:27:26","guid":{"rendered":"https:\/\/es.wordpress.org\/support\/topic\/bloquear-xmlrpc-php-por-seguridad-si-o-no\/"},"modified":"2017-09-28T09:49:43","modified_gmt":"2017-09-28T09:49:43","slug":"bloquear-xmlrpc-php-por-seguridad-si-o-no","status":"publish","type":"topic","link":"https:\/\/es.wordpress.org\/support\/topic\/bloquear-xmlrpc-php-por-seguridad-si-o-no\/","title":{"rendered":"Bloquear xmlrpc.php por seguridad, \u00bfsi o no?"},"content":{"rendered":"<p>Estoy lidiando con una empresa de hosting que tiene bloqueado el archivo xmlrpc.php de forma predetermina por motivos de seguridad. Me ha dado alg\u00fan problema ese bloqueo y cuando le pido que me expliquen los problemas de seguridad <strong>espec\u00edficos<\/strong> que justifiquen el bloqueo de ese archivo, me hablan de ataques DDoS y de fuerza bruta.<\/p>\n<p>Desde mi punto de vista, ese tipo de ataques son ataques gen\u00e9ricos, nada de espec\u00edficos, que se pueden dirigir a cualquier parte de una aplicaci\u00f3n din\u00e1mica que est\u00e9 online. Ni es un problema de seguridad de WordPress ni es un problema de seguridad del archivo xmlrpc.php. En caso de un ataque de este tipo, en mi opini\u00f3n, hay que detectar y bloquear el ataque, no el acceso a un archivo concreto que no tiene ninguna culpa. Otra cosa es que haya un ataque puntual a ese archivo, como podr\u00eda ser a wp-login.php o cualquier otro, y se bloquee de forma temporal mientras se mitiga, pero bloquearlo de forma general y predeterminada no le veo justificaci\u00f3n alguna.<\/p>\n<p>Con este argumento, la empresa de hosting, que se dice especializada en WordPress, me dice que vale, que los desbloquean pero que me lo pueden bloquear de nuevo si hay alg\u00fan problema en la plataforma (es una cuenta de hosting compartido). Y yo vuelvo al comienzo: \u00bfque problema espec\u00edfico de seguridad tiene ese archivo para justificar tal cosa? Ninguno. Detectad y bloquead el ataque, no el archivo que no tiene culpa.<\/p>\n<p>Endless Loop.<\/p>\n<p>\u00bfQu\u00e9 pens\u00e1is?<\/p>\n","protected":false},"template":"","class_list":["post-65852","topic","type-topic","status-publish","hentry","topic-tag-xmlrpc"],"jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic\/65852","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic"}],"about":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/types\/topic"}],"version-history":[{"count":2,"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic\/65852\/revisions"}],"predecessor-version":[{"id":65854,"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic\/65852\/revisions\/65854"}],"wp:attachment":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/media?parent=65852"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}