こんにちは。
WordPressの xmlrpc.php は、スマートフォンアプリからの投稿や外部サービス連携機能を提供するファイルですが、不正アクセスの試行やDDoS攻撃の主要ターゲットとして悪用されるケースが多発しています。
外部アプリ連携を使用していない場合は、Nginxリバースプロキシ側でこのファイルへのアクセスを拒否(deny)し、サーバーの不要なCPULoadを防ぎましょう。
1. Nginx遮断ルールの記述
# xmlrpc.php への全リクエストを403 Forbiddenで即時拒否
location = /xmlrpc.php {
deny all;
access_log off;
log_not_found off;
}
2. 設定の反映とテスト
# 構文チェック後に再読み込み
docker exec abibase_nginx nginx -t
docker exec abibase_nginx nginx -s reload
curl -I http://example.com/xmlrpc.php を実行して 403 Forbidden が返ってくればブロック成功です。





