Доступность
Отвечает ли xmlrpc.php на запросы.
Проверим, отвечает ли xmlrpc.php на запросы и доступен ли pingback.ping. Ничего на сайте не меняем и пароли не подбираем.
XML-RPC — устаревший протокол WordPress, через который проводится 90% брутфорс-атак и часть DDoS. На большинстве сайтов он не нужен и должен быть закрыт. Проверяем статус.
Отвечает ли xmlrpc.php на запросы.
Какие методы XML-RPC доступны.
Можно ли использовать сайт для атаки на других (амплификация).
Готовые правила для nginx, .htaccess или плагина.
Один POST-запрос с XML-RPC методом system.listMethods к xmlrpc.php. По ответу определяем, открыт он или закрыт, и какие методы доступны.
Статус «открыт» — xmlrpc.php отвечает на POST: возможен брутфорс пароля и pingback-амплификация. «Закрыт» — 403/404 или пустой ответ. На сайтах без мобильного приложения Jetpack XML-RPC обычно не нужен — закрываем в .htaccess.
Не вердикт «навсегда» — стартовый чек-лист. Для ремонта под ключ — ссылка ниже.
Так ставит WordPress — на shared-хостинге закрывают правилом в .htaccess.
Сайт могут использовать в DDoS на третьи домены — отключите pingback.
Перебор wp.login через XML-RPC — сочетайте с лимитом входа.

По /wp-json/wp/v2/users бот видит логины — дальше брутфорс wp-login. Утечка через REST, author= и xmlrpc: закрываем без поломки редактора — не «отключите интернет».

Большинство взломов WordPress — автоматические сканеры, не «хакер лично на вас». Чек-лист за 30 минут отсекает подавляющее большинство ботов — не обзор платных «комплексных» решений.
Запустили инструмент и нужна интерпретация результатов? Разберём вместе и подскажем, что чинить.