XML-RPC в WordPress до сих пор встречается на живых сайтах, хотя в большинстве проектов он не нужен. Проблема в том, что его часто отключают «на всякий случай» и потом внезапно ломают мобильные приложения, внешние публикации или старые интеграции. Поэтому правильный подход здесь не в слепом запрете, а в проверке: используется ли endpoint /xmlrpc.php вообще, и если нет — закрыть его аккуратно.
Ниже разберём, как понять, нужен ли XML-RPC именно вашему сайту, какие способы отключения реально работают в WordPress, как проверить результат и где чаще всего ошибаются.
Когда XML-RPC можно отключать без риска
Если сайт управляется только через стандартную админку WordPress, а внешних сервисов для публикации и синхронизации нет, XML-RPC обычно не нужен. Типичные сценарии, где его можно отключить:
- посты и страницы создаются только из админки;
- нет мобильных приложений WordPress, которые публикуют через XML-RPC;
- не используется Jetpack в режиме, завязанном на XML-RPC;
- нет сторонних сервисов автопостинга, которые ходят в
xmlrpc.php; - на сайте нет старых интеграций, написанных до широкого распространения REST API.
Если хотя бы один из этих пунктов под вопросом, сначала проверьте логи доступа и список интеграций. Отключение XML-RPC без диагностики — частая причина «тихих» поломок, которые замечают только после сбоя публикации или синхронизации.
Диагностика: используется ли xmlrpc.php сейчас
Самый практичный способ — посмотреть, есть ли запросы к /xmlrpc.php в access-логах веб-сервера. Если вы видите регулярные обращения от известных сервисов или собственных скриптов, endpoint пока трогать рано.
Что искать в логах
В access-логах обратите внимание на строки с xmlrpc.php. Примерно это выглядит так:
203.0.113.10 - - [05/Sep/2026:10:12:44 +0000]