🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para deshabilitar XML-RPC en WordPress y evitar ataques

Actualizado el 5 de mayo de 2026

¿Alguna vez has oído hablar de XML-RPC en WordPress? Aunque suene a un término técnico y complicado, es una función que, si no se controla, puede convertirse en la puerta de entrada favorita de los atacantes para atacar WordPress y tumbar tu sitio web. En esta guía completa, te explicaré paso a paso qué es, por qué es peligroso y cómo deshabilitar XML-RPC WordPress de forma segura, incluso si eres principiante. Al final, tendrás una web mucho más protegida.

¿Qué es XML-RPC y por qué debería importarte?

XML-RPC (Remote Procedure Call) es un protocolo que permite que aplicaciones externas se comuniquen con tu WordPress de forma remota. Fue creado en los primeros días de WordPress para conectar con herramientas como el editor de escritorio, aplicaciones móviles o servicios como Jetpack.

Suena útil, ¿verdad? El problema es que hoy en día casi nadie lo necesita. La mayoría de los usuarios administran su web desde el panel de administración o desde apps modernas que ya no usan este protocolo. Sin embargo, los atacantes lo adoran porque:

  • Permite ataques de fuerza bruta masivos: pueden probar miles de combinaciones de usuario y contraseña en segundos.
  • Facilita los ataques DDoS (denegación de servicio distribuida) usando tu servidor como lanzadera.
  • Pueden explotar vulnerabilidades antiguas que aún están presentes en XML-RPC.

Por eso, deshabilitar XML-RPC WordPress es una de las medidas de seguridad WordPress XML-RPC más efectivas y sencillas que puedes aplicar hoy mismo.

¿Cómo saber si XML-RPC está activo en mi WordPress?

Antes de desactivarlo, es importante confirmar que realmente está activo. Hay dos formas muy fáciles de comprobarlo:

1. Usando una herramienta online

Visita el sitio web de tu WordPress y añade al final: /xmlrpc.php. Por ejemplo: tudominio.com/xmlrpc.php. Si ves una página en blanco o un mensaje como "XML-RPC server accepts POST requests only", significa que está activo.

2. Con un plugin de seguridad

Instala un plugin como WPScan o Wordfence. Ambos escanean tu web y te indican si XML-RPC está habilitado. Además, te darán recomendaciones personalizadas.

[INFO] Si ves que tu web carga el archivo xmlrpc.php sin problemas, es momento de actuar. No te preocupes, es un proceso muy sencillo.

Paso a paso: Cómo deshabilitar XML-RPC WordPress

Existen varios métodos, desde los más simples (con plugins) hasta los más avanzados (editando código). Elige el que mejor se adapte a tu nivel técnico.

Método 1: Deshabilitar con un plugin (recomendado para principiantes)

Esta es la opción más segura y rápida. No necesitas tocar código ni arriesgarte a romper algo.

  1. Accede a tu panel de administración de WordPress (ejemplo: tudominio.com/wp-admin).
  2. Ve a Plugins > Añadir nuevo.
  3. Busca "Disable XML-RPC" o "Disable XML-RPC Pingback".
  4. Instala y activa el plugin.
  5. Una vez activado, el plugin bloqueará automáticamente todas las solicitudes XML-RPC.
  6. Verifica que ya no puedes acceder a tudominio.com/xmlrpc.php (deberías ver un error 403 o 404).

[TIP] Algunos plugins como Wordfence también incluyen esta opción en su configuración de seguridad. Si ya lo tienes instalado, revisa su panel de ajustes.

Método 2: Deshabilitar manualmente mediante código (para usuarios avanzados)

Si prefieres no instalar plugins adicionales, puedes añadir una línea de código a tu archivo functions.php del tema. Haz una copia de seguridad antes de tocar nada.

  1. Conéctate a tu hosting mediante FTP o cPanel.
  2. Navega hasta /wp-content/themes/tu-tema-activo/.
  3. Abre el archivo functions.php (puedes usar un editor de texto como Notepad++ o el editor integrado de WordPress).
  4. Al final del archivo (antes de la etiqueta ?> o al final si no existe), pega este código:
// Deshabilitar XML-RPC completamente
add_filter('xmlrpc_enabled', '__return_false');
  1. Guarda los cambios y sube el archivo si lo estabas editando localmente.
  2. Prueba que el acceso a /xmlrpc.php ya no funcione.

[WARNING] Este método desactiva completamente XML-RPC. Si usas servicios como Jetpack, WooCommerce con apps móviles o algún plugin que dependa de este protocolo, podrían dejar de funcionar. En ese caso, mejor opta por el método del plugin o por deshabilitar solo los métodos peligrosos (ver más abajo).

Método 3: Deshabilitar solo las funciones peligrosas (para no perder compatibilidad)

Si necesitas mantener XML-RPC activo para alguna funcionalidad (por ejemplo, una app de edición remota), puedes deshabilitar solo los métodos más explotables, como system.multicall y pingback.ping.

Añade este código a tu functions.php:

// Deshabilitar métodos peligrosos de XML-RPC
add_filter('xmlrpc_methods', function($methods) {
    unset($methods['system.multicall']);
    unset($methods['pingback.ping']);
    return $methods;
});

Esto permite que XML-RPC siga funcionando para tareas básicas, pero bloquea los ataques comunes.

¿Cómo afecta esto a mi hosting o panel de control (Syspanel)?

Si tu web está alojada en un servidor con Syspanel (el panel de control que antes se llamaba HestiaCP, accesible por el puerto 2106), no necesitas hacer nada especial en el panel. Simplemente sigue los pasos anteriores desde WordPress.

Sin embargo, si quieres una capa extra de seguridad, puedes bloquear el acceso al archivo xmlrpc.php desde el propio servidor usando el firewall de Syspanel. Para ello:

  1. Accede a Syspanel a través de tudominio.com:2106 (o la IP de tu servidor).
  2. Ve a Seguridad > Firewall.
  3. Añade una regla para denegar el acceso a xmlrpc.php desde cualquier IP que no sea la tuya (si realmente lo necesitas).

[INFO] Syspanel es una herramienta potente y amigable. Si tienes dudas sobre cómo crear reglas de firewall, consulta su documentación oficial o contacta con tu proveedor de hosting.

¿Qué pasa si deshabilito XML-RPC? ¿Perderé funcionalidades?

Esta es una de las preguntas más comunes. La respuesta corta es: en la mayoría de los casos, no notarás ningún cambio. Las funciones modernas de WordPress ya no dependen de XML-RPC. Por ejemplo:

  • El editor de bloques (Gutenberg) funciona sin problemas.
  • Las actualizaciones automáticas usan HTTP/HTTPS.
  • Los plugins de caché y seguridad no lo necesitan.

Sin embargo, hay excepciones:

  • Jetpack: si tienes Jetpack activo, puede que necesites XML-RPC para ciertas funciones como estadísticas o compartir en redes sociales. En ese caso, usa el método 3 (deshabilitar solo métodos peligrosos).
  • Apps de edición remota como la app oficial de WordPress para iOS/Android. Aunque cada vez menos, aún pueden usar XML-RPC.
  • WooCommerce con algunas extensiones de envío o inventario.

[TIP] Si después de deshabilitar XML-RPC notas que algo deja de funcionar, simplemente reactívalo y busca alternativas más modernas o consulta con el soporte del plugin.

Preguntas frecuentes sobre seguridad WordPress XML-RPC

¿Es realmente necesario deshabilitar XML-RPC?

Sí, si quieres proteger WordPress de ataques automatizados. Es uno de los puntos débiles más comunes. Los hackers escanean miles de sitios buscando xmlrpc.php activo para lanzar ataques de fuerza bruta.

¿Puedo deshabilitarlo sin plugin?

Sí, editando el archivo functions.php como explicamos en el método 2. Es tan efectivo como un plugin, pero requiere un poco más de cuidado.

¿Qué hago si mi web se vuelve lenta después de deshabilitarlo?

La lentitud no debería estar relacionada con XML-RPC. Si ocurre, revisa otros factores como plugins pesados, falta de caché o un hosting saturado. XML-RPC suele ser más un problema de seguridad que de rendimiento.

¿Funciona esto en cualquier versión de WordPress?

Sí, desde la versión 3.0 en adelante. Incluso en las más recientes, el archivo xmlrpc.php sigue presente por compatibilidad hacia atrás.

¿Y si uso Syspanel? ¿Hay algo especial que deba hacer?

No, el proceso es el mismo. Syspanel te da herramientas adicionales de firewall, pero no es obligatorio usarlas. Con deshabilitar XML-RPC desde WordPress es suficiente para la mayoría de los casos.

Conclusión: Un paso pequeño, una gran mejora en seguridad

Deshabilitar XML-RPC WordPress es una de esas tareas que, aunque parezca menor, tiene un impacto enorme en la seguridad WordPress XML-RPC. Bloqueas una vía de entrada favorita de los atacantes y reduces drásticamente el riesgo de ataques WordPress como fuerza bruta o DDoS.

No importa si eres principiante o experto: cualquiera de los métodos que te he mostrado es válido. Si tienes dudas, empieza con un plugin; es rápido, seguro y reversible. Y recuerda, tu web es tu casa digital: mantener las puertas bien cerradas es lo primero.

Ahora que ya sabes cómo hacerlo, ¿a qué esperas? Dedica 5 minutos a proteger WordPress y duerme tranquilo sabiendo que has dado un paso de gigante en ciberseguridad.

[WARNING] La seguridad nunca es absoluta. Deshabilitar XML-RPC es solo una capa más. Combínalo con contraseñas fuertes, actualizaciones regulares, un buen firewall y copias de seguridad. Así tendrás una defensa sólida.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel