$tool_chip_tone = match ($status_badge_class) { 'badge--success' => 'success', 'badge--warm' => 'warm', default => '', }; $hero = [ 'title_id' => 'tool-title', 'eyebrow' => (string)($tool['category'] ?? 'Инструмент'), 'eyebrow_icon' => (string)($tool['icon'] ?? 'wrench'), 'title' => (string)$tool['h1'], 'lead' => (string)$tool['lead'], 'compact' => true, 'visual' => 'tool-check', 'chips' => [ ['label' => $status_label, 'icon' => $is_coming_soon ? 'clock' : 'check', 'tone' => $tool_chip_tone], ['label' => 'Бесплатно', 'icon' => 'check'], ['label' => 'Без регистрации', 'icon' => 'check'], ], ]; require __DIR__ . '/inc/sections/hero.php'; unset($tool_chip_tone);
Проверка

Введите адрес сайта

Проверим, отвечает ли xmlrpc.php на запросы и доступен ли pingback.ping. Ничего на сайте не меняем и пароли не подбираем.

Например: https://ваш-сайт.ru. Утечки REST — отдельный инструмент.

Что делает

Что проверяет инструмент

XML-RPC — устаревший протокол WordPress, через который проводится 90% брутфорс-атак и часть DDoS. На большинстве сайтов он не нужен и должен быть закрыт. Проверяем статус.

Доступность

Отвечает ли xmlrpc.php на запросы.

system.listMethods

Какие методы XML-RPC доступны.

pingback.ping

Можно ли использовать сайт для атаки на других (амплификация).

Как закрыть

Готовые правила для nginx, .htaccess или плагина.

Как работает

Что мы делаем «под капотом»

Один POST-запрос с XML-RPC методом system.listMethods к xmlrpc.php. По ответу определяем, открыт он или закрыт, и какие методы доступны.

Что мы НЕ делаем

  • Не запрашиваем доступ в админку и не предлагаем установить плагин.
  • Не сохраняем результаты проверки — каждый запрос свежий.
  • Не пытаемся подобрать пароль, не сканируем уязвимости.
  • Работаем только с публично доступными данными (как поисковый бот).
Как читать результат

Что означают цифры и оценки

Статус «открыт» — xmlrpc.php отвечает на POST: возможен брутфорс пароля и pingback-амплификация. «Закрыт» — 403/404 или пустой ответ. На сайтах без мобильного приложения Jetpack XML-RPC обычно не нужен — закрываем в .htaccess.

Если плохо

Типовые причины и что делать

Не вердикт «навсегда» — стартовый чек-лист. Для ремонта под ключ — ссылка ниже.

xmlrpc.php открыт по умолчанию

Так ставит WordPress — на shared-хостинге закрывают правилом в .htaccess.

Живой pingback.ping

Сайт могут использовать в DDoS на третьи домены — отключите pingback.

Слабый пароль + XML-RPC

Перебор wp.login через XML-RPC — сочетайте с лимитом входа.

Хотите ту же проверку прямо сейчас?

Сделаем аудит руками

Запустили инструмент и нужна интерпретация результатов? Разберём вместе и подскажем, что чинить.

Если есть — поможет быстрее оценить задачу.
Необязательно · до 10 МБ · PNG, JPG, PDF, ZIP
Удобный канал связи

URL сайта и что именно беспокоит.

Не передаём третьим лицам · Политика