Как удалить ссылку X-Pingback в WordPress и отключить XML-RPC

Желаете защитить свой ВП-сайт от спама? Существует простое решение – удалить ссылку Pingback из «шапки» сайта. Для этого можно добавить следующий код в файл functions.php вашей темы:

remove_action('wp_head', 'rsd_link');
remove_action('wp_head', 'wlwmanifest_link');
remove_action('wp_head', 'wp_generator');
remove_filter('wp_head', 'wp_oembed_add_discovery_links');

Кроме того, отключение XML-RPC поможет уменьшить риск атак. Это можно сделать с помощью плагинов, таких как «Disable XML-RPC», или добавить следующий код в файл .htaccess:

RewriteCond %{REQUEST_METHOD} POST
RewriteCond %{REQUEST_URI} /xmlrpc.php
RewriteRule .* - [F,NC,L]

Не забудьте создать резервную копию вашего сайта перед внесением изменений, чтобы избежать возможных проблем.

X-Pingback – что это?

Эта ссылка формируется автоматически системой WordPress в специальных разделах. Технология Pingback представляет собой уведомления, которые сообщают авторам сайтов о том, что на их пост ссылаются другие ресурсы. Если другой блог использует ссылку на ваш пост, то вы получите уведомление, что этот ресурс упомянул ваш контент. Это помогает находить взаимосвязанные материалы и увеличивает видимость вашего сайта в Интернете.

Для использования возможности Pingback, ваша площадка должна поддерживать данную функцию, а также быть настроенной для обработки входящих запросов. Важно отметить, что для правильной работы X-Pingback на вашем сайте должны быть настроены файлы robots.txt и XML-RPC. Также стоит помнить, что некоторые администраторы отключают эту функцию из-за спама и злоупотреблений, поэтому рекомендуется проверять настройки и безопасность вашего сайта.

Зачем отключать Pingback?

Однако подобные уведомления нередко используются злоумышленниками для осуществления спам-атак на сайты. Кроме того, активные pingback могут существенно замедлять работу вашего сайта, особенно если он принимает много аутентификаций от различных внешних ресурсов. Это может привести к увеличению нагрузки на сервер и ухудшению пользовательского опыта. Отключение pingback позволяет снизить риски, связанные с безопасностью, и сосредоточиться на более эффективных методах взаимодействия с пользоателями, такими как комментарии и обратная связь. Кроме того, это поможет вам лучше контролировать качество контента на вашем сайте и минимизировать вероятность появления нежелательных ссылок.

Как убрать ссылку X-Pingback?

Оптимальным и удобным решением будет использование мощного премиум-плагина Clearfy Pro. Этот плагин предлагает широкий набор полезных инструментов и без труда удалит ненадежную pingback-ссылку из «шапки» вашего сайта.

Для реализации этого всего лишь нужно зайти в административную панель, открыть Clearfy Pro и на вкладке Защита активировать опцию Убрать ссылку на X-Pingback и возможность спамить pingback’ами.

Страница настроек плагина Clearfy Pro

Не забудьте активировать промокод на 10%!

Кроме того, существуют и другие, но менее удобные способы, которые требуют установки отдельных плагинов.

Метод 1. Плагин No Self Pings

Этот плагин предотвращает случайные внутренние пингбэки на вашем сайте. Установите его, и он автоматически запретит вашему сайту отправлять уведомления о собственных публикациях.

Метод 2. Плагин Disable XML-RPC Pingback

Этот плагин отключает поддержку pingback через XML-RPC, что обеспечивает дополнительный уровень защиты, предотвращая нежелательные обращения к вашему сайту.

Почему стоит отключить?

Удаленное управление сайта может представлять разнообразные угрозы:

  • Проведение DDoS-атак;
  • Возможность подбора паролей.

Способы отключения

В WordPress протокол XML-RPC активен по умолчанию. Существует три метода для его отключения.

Способ 1. Использование плагина

Плагин Disable XML-RPC — это бесплатный инструмент, который автоматически отключает XML-RPC. Просто установите его и активируйте.

Способ 2. Редактирование файла functions.php

Необходимо открыть файл конфигурации вашей темы WordPress, названный functions.php, и вставить туда следующий код.

Если у вас возникают трудности с редактированием functions.php, вы можете воспользоваться плагином ProFunctions.

function site_remove_pingback_header( $headers ) { unset( $headers['X-Pingback'] ); return $headers; }
function site_remove_x_pingback_headers( $headers ) { if ( function_exists( 'header_remove' ) ) { header_remove( 'X-Pingback' ); header_remove( 'Server' ); } }
function site_block_xmlrpc_attacks( $methods ) { unset( $methods['pingback.ping'] ); unset( $methods['pingback.extensions.getPingbacks'] ); return $methods; }
add_filter( 'wp_headers', 'site_remove_pingback_header' );
add_filter( 'template_redirect', 'site_remove_x_pingback_headers' );
add_filter( 'xmlrpc_methods', 'site_block_xmlrpc_attacks' );
add_filter( 'xmlrpc_enabled','__return_false' );

Способ 3. Изменение файла .htaccess

Следующий код нужно добавить в файл .htaccess, который располагается в корневом каталоге вашего сайта.


Order allow,deny
Deny from all

Также рекомендуем ознакомиться с: Как удалить тег rel noopener с вашего сайта.

Помимо описанных методов, важно регулярно обновлять все плагины и темы, чтобы минимизировать уязвимости. Также рекомендуется регулярно проверять сайт на наличие вредоносного кода и использовать безопасные пароли для доступа к административной панели.

Оставьте комментарий