Saludos Wecindario , revisas las estadísticas de tu WordPress y todo parece normal: no estás en época de rebajas ni has lanzado ninguna campaña de publicidad masiva. Sin embargo, al entrar en el panel de tu hosting, ves con preocupación que el uso de la CPU está al 100% y que la web carga con una lentitud desesperante. ¿Qué está pasando?

En el ecosistema de WordPress existe una pasarela de comunicación antigua que los bots y hackers adoran explotar para saturar servidores: el archivo xmlrpc.php. Hoy analizamos el peligro de los ataques XML-RPC en WordPress, por qué los plugins de seguridad no bastan para frenarlos y cómo bloquearlos de forma nativa desde el servidor de tu hosting.

Hosting Web

¿Qué es XML-RPC y por qué es una debilidad de seguridad?

El archivo xmlrpc.php fue introducido en los inicios de WordPress para permitir que aplicaciones externas se comunicaran con tu web de forma remota (por ejemplo, para publicar un artículo desde la app móvil oficial de WordPress o para gestionar conexiones con herramientas externas como Jetpack).

Hoy en día, WordPress realiza casi todas estas tareas de forma mucho más segura a través de la **REST API**. Sin embargo, el archivo sigue activo de serie por compatibilidad con sistemas antiguos. Esto se ha convertido en un caramelo para los ciberdelincuentes, quienes utilizan dos técnicas muy dañinas:

  • Ataques de Fuerza Bruta Amplificados: A diferencia de un ataque normal al formulario de login (`wp-login.php`) donde el bot prueba una contraseña por cada petición, el protocolo XML-RPC permite probar *cientos de combinaciones de usuario y clave en una sola solicitud HTTP*. Tu servidor tiene que procesar cientos de llamadas a la base de datos de golpe, colapsando la CPU.
  • Ataques DDoS por Pingback: Los atacantes usan miles de webs de WordPress vulnerables para mandar solicitudes de "pingback" (avisos de enlace) masivas contra un único objetivo objetivo, saturando por completo el ancho de banda y los hilos de PHP del hosting de la víctima.

El gran error: Bloquearlo mediante plugins de WordPress

Existen muchos plugins excelentes que prometen desactivar XML-RPC con un solo clic. El problema es que para que el plugin funcione, la petición maliciosa del bot *tiene que entrar al servidor, arrancar WordPress, cargar la base de datos y ejecutar el código PHP* antes de decirle al bot que el acceso está denegado.

Si recibes un ataque de miles de bots simultáneos, el simple hecho de arrancar WordPress para decirles "no" consumirá todos los recursos de tu plan de hosting, tirando tu página igualmente. La seguridad eficiente exige frenar el ataque en la puerta de entrada: **el servidor web (Nginx o Apache)**.

Cómo bloquear XML-RPC desde tu panel de Hoswedaje

En Hoswedaje te ofrecemos un entorno de máxima seguridad gobernado por el panel Plesk, lo que te permite aplicar reglas de protección perimetrales en segundos sin arriesgarte a romper el código de tu sitio web:

Opción A: Si tu servidor utiliza Nginx (Recomendado por rendimiento)

Ve a la sección Configuración de Apache y Nginx de tu dominio en el panel de Hoswedaje. En el cuadro de texto libre de "Directivas adicionales de Nginx", copia y pega la siguiente regla quirúrgica:

location = /xmlrpc.php {
    deny all;
    access_log off;
    log_not_found off;
}

Esta directiva rechaza la conexión con un código de estado 403 Forbidden inmediatamente a nivel de hardware, sin tocar PHP ni consumir un solo megabyte de RAM de tu plan.

Opción B: Si tu hosting funciona con el archivo .htaccess (Apache)

Abre el administrador de archivos de tu panel de Hoswedaje, edita el archivo raíz .htaccess de tu WordPress e inserta este bloque de código de seguridad:

<Files xmlrpc.php>
    Order Deny,Allow
    Deny from all
</Files>

Infraestructura blindada y libre de estrés con Hoswedaje

Capar las conexiones de protocolos obsoletos es una de las técnicas de WPO y seguridad más efectivas que existen. Al aplicar estas reglas, garantizas que la CPU de tu hosting se reserve exclusivamente para atender a clientes reales, procesar checkouts de WooCommerce y indexar tu contenido en Google.

En Hoswedaje estructuramos todos nuestros planes de alojamiento sobre hardware NVMe de alta velocidad protegido por cortafuegos perimetrales avanzados y sistemas automatizados de detección de intrusiones (Fail2ban). Así te garantizamos que tu WordPress esté protegido las 24 horas del día frente a ataques automatizados, permitiéndote gestionar tu negocio digital con absoluta tranquilidad.


Hosting WEB - Servidor Dedicado - Hosting Linux
Resumen de privacidad

Desde este panel podrá configurar las cookies que el sitio web puede instalar en su navegador, excepto las cookies técnicas o funcionales que son necesarias para la navegación y la utilización de las diferentes opciones o servicios que se ofrecen.

Las cookies seleccionadas indican que el usuario autoriza la instalación en su navegador y el tratamiento de datos bajo las condiciones reflejadas en la Política de cookies.

El usuario puede marcar o desmarcar el selector según se desee aceptar o rechazar la instalación de cookies.

COOKIES CONTROLADAS POR EL EDITOR

Analíticas

Propiedad Cookie Finalidad Plazo
google.com __Secure-3PAPISID Estas cookies se utilizan para entregar anuncios más relevantes para usted y sus intereses. en 2 años
google.com __Secure-3PSID Estas cookies se utilizan para entregar anuncios más relevantes para usted y sus intereses. en 2 años
google.es __Secure-3PAPISID Estas cookies se utilizan para entregar anuncios más relevantes para usted y sus intereses. en 2 años
google.es __Secure-3PSID Estas cookies se utilizan para entregar anuncios más relevantes para usted y sus intereses. en 2 años
hoswedaje.com _ga ID utiliza para identificar a los usuarios en 2 años
hoswedaje.com _gid ID utiliza para identificar a los usuarios durante 24 horas después de la última actividad en 20 horas

 

Publicitarias

 
Propiedad Cookie Finalidad Plazo
doubleclick.net IDE Esta cookie se utiliza para la orientación, el análisis y la optimización de las campañas publicitarias en DoubleClick / Google Marketing Suite en un año
facebook.com fr Contiene un navegador único e identificador de usuario, que se utiliza para la publicidad dirigida. en 3 meses
google.com 1P_JAR Estas cookies se establecen a través de vídeos de youtube incrustados. Registran los datos estadísticos anónimos sobre, por ejemplo, cuántas veces se reproduce el vídeo y las configuraciones que se utilizan para la reproducción. en un mes
google.com ANID Google utiliza estos cookies para hacer publicidad más atractiva para los usuarios y más valiosa para los editores y anunciantes en un año
google.com APISID Descargar ciertas herramientas de Google y guardar ciertas preferencias, por ejemplo, el número de resultados de la búsqueda por hoja o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la búsqueda de Google. en 2 años
google.com HSID Descargar ciertas herramientas de Google y guardar ciertas preferencias, por ejemplo, el número de resultados de la búsqueda por hoja o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la búsqueda de Google. en 2 años
google.com NID Estas cookies se utilizan para recopilar estadísticas del sitio web y rastrear las tasas de conversión y la personalización de anuncios de Google en 7 meses
google.com OTZ Análisis agregado de los visitantes del sitio en 13 días
google.com SAPISID Descargar ciertas herramientas de Google y guardar ciertas preferencias, por ejemplo, el número de resultados de la búsqueda por hoja o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la búsqueda de Google. en 2 años
google.com SID Descargar ciertas herramientas de Google y guardar ciertas preferencias, por ejemplo, el número de resultados de la búsqueda por hoja o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la búsqueda de Google. en 2 años
google.com SIDCC Descargar ciertas herramientas de Google y guardar ciertas preferencias, por ejemplo, el número de resultados de la búsqueda por hoja o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la búsqueda de Google. en un año
google.com SSID Descarga ciertas herramientas de Google y guarda ciertas preferencias, por ejemplo, el número de resultados de búsqueda por página o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la Búsqueda de Google. en 2 años
google.es 1P_JAR Estas cookies se establecen a través de vídeos de youtube incrustados. Registran los datos estadísticos anónimos sobre, por ejemplo, cuántas veces se reproduce el vídeo y las configuraciones que se utilizan para la reproducción. en un mes
google.es ANID Google utiliza estos cookies para hacer publicidad más atractiva para los usuarios y más valiosa para los editores y anunciantes en un año
google.es APISID Descargar ciertas herramientas de Google y guardar ciertas preferencias, por ejemplo, el número de resultados de la búsqueda por hoja o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la búsqueda de Google. en 2 años
google.es HSID Descargar ciertas herramientas de Google y guardar ciertas preferencias, por ejemplo, el número de resultados de la búsqueda por hoja o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la búsqueda de Google. en 2 años
google.es NID Estas cookies se utilizan para recopilar estadísticas del sitio web y rastrear las tasas de conversión y la personalización de anuncios de Google en 7 meses
google.es SAPISID Descargar ciertas herramientas de Google y guardar ciertas preferencias, por ejemplo, el número de resultados de la búsqueda por hoja o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la búsqueda de Google. en 2 años
google.es SID Descargar ciertas herramientas de Google y guardar ciertas preferencias, por ejemplo, el número de resultados de la búsqueda por hoja o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la búsqueda de Google. en 2 años
google.es SSID Descarga ciertas herramientas de Google y guarda ciertas preferencias, por ejemplo, el número de resultados de búsqueda por página o la activación del filtro SafeSearch. Ajusta los anuncios que aparecen en la Búsqueda de Google. en 2 años
hoswedaje.com _fbp Utilizado por Facebook para ofrecer una serie de productos tales como publicidad, ofertas en tiempo real de anunciantes terceros en 3 meses