Начиная с версии WordPress 3.5, в любой установке по дефолту включен xml-rpc – весьма полезная штука, позволяющая в том числе использовать мобильные приложения для ведения сайта.
Однако использование xml-rpc является огромной черной дырой, притягивающей проходимцев всех мастей, которые массово начинают брутфорсить ваш уютненький сайт; это я прочувствовал на своей шкурке, когда нагрузка на хостинг возросла раза в два. Поэтому я давным-давно отключил xml-rpc и жил припеваючи.
Но все же настал момент истины и купив новый телефон на Android, Штукенция сразу начала осваивать мобильный WordPress. Пришлось этот xml-rpc включать; сразу пошли атаки.. В итоге, самым простым решением было создание белого списка IP-адресов для доступа к файлу xmlrpc.php
Как это делается: Читать