WordPress /wp-json/ liefert 404: REST-API-Diagnose

Ein Plugin, Filter oder eine Serverregel schränkt die WordPress REST API ein.

Rufen Sie den REST-Index ab und prüfen Sie erwartete Namespaces und Authentifizierungsmetadaten.

Wahrscheinliche Ursachen

  • Ein Plugin, Filter oder eine Serverregel schränkt die WordPress REST API ein.
  • Die angeforderte REST-Route oder das Tool ist in der aktiven Konfiguration nicht registriert.
  • Permalink- oder Rewrite-Konfiguration verhindert die Auflösung des erwarteten REST-Basispfads.
  • Der Client ruft falsche Domain, Basispfad, REST-Route oder MCP-Endpunkt auf.
  • Eine Weiterleitung ändert Schema, Host oder Pfad und kann Authentifizierungsheader verlieren.

Diagnosereihenfolge

  1. Rufen Sie den REST-Index ab und prüfen Sie erwartete Namespaces und Authentifizierungsmetadaten.
  2. Testen Sie die REST-Fallback-Form, wenn sprechende Permalinks fehlen.
  3. Bestätigen Sie Schema, Host, Basispfad und Endpunkt in der Client-Konfiguration.
  4. Dokumentieren Sie WordPress-, Plugin-, Client-, Connector- und Serverversionen vor jeder Änderung.
  5. Verfolgen Sie jede Weiterleitung und prüfen Sie Schema, Host, Pfad und Authorization.
  6. Prüfen Sie das genaue WAF- oder Sicherheitsereignis mit Route, Methode und Regel-ID.

Die kleinste passende Korrektur anwenden

  1. Stellen Sie erforderliche REST-Route oder Verfügbarkeit mit Authentifizierung und Permission Callbacks wieder her.
  2. Richten Sie Home URL, Site URL, öffentlichen Host, HTTPS-Schema und REST-Basis aus.
  3. Entfernen oder korrigieren Sie die unerwartet verändernde Weiterleitung.
  4. Passen Sie nur die bestätigte False-Positive-Regel, Route oder Methode an.
  5. Korrigieren Sie Endpunkt, Transport, Toolname oder Credential-Referenz ohne Berechtigungen zu erweitern.

Ergebnis überprüfen

  • Der REST-Index antwortet über die kanonische HTTPS-URL und zeigt erwartete Namespaces.
  • Die authentifizierte Anfrage erreicht den kanonischen Endpunkt ohne unerwartete Weiterleitung.
  • Der genehmigte enge Lesezugriff liefert reproduzierbar eine Antwort.
  • Der Abschlussdatensatz enthält Versionen, Evidenz, Änderung, Prüfung und Rollback ohne Geheimnisse.

Was Sie nicht tun sollten

  • Schließen oder öffnen Sie nicht die gesamte REST API, wenn nur eine Route oder Richtlinie betroffen ist.
  • Deaktivieren Sie WAF oder Sicherheits-Plugin nicht global für eine einzelne Anfrage.
  • Bearbeiten Sie WordPress Core oder Drittanbieter-Plugin-Dateien nicht als ersten Diagnoseschritt.
  • Vergeben Sie keinen Administratorzugriff nur damit ein Verbindungstest gelingt.
  • Stellen Sie Debug-Logs oder Diagnoseendpunkte nicht öffentlich bereit.

Verwandte Leitfäden

Quellen und Überprüfung

Diese Seite wurde anhand der folgenden Primärquellen überprüft. Letzte Quellenprüfung: .