Un plugin de seguridad o un WAF bloquea la REST API de WordPress
Un WAF o regla de seguridad bloquea la ruta REST, método, carga o patrón de autenticación.
Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.
Causas probables
- Un WAF o regla de seguridad bloquea la ruta REST, método, carga o patrón de autenticación.
- Un plugin, filtro o regla del servidor restringe la REST API de WordPress.
- El alojamiento, proxy inverso, redirección o WAF elimina el encabezado Authorization antes de que llegue a WordPress.
- El cliente supera un umbral de frecuencia impuesto por la aplicación, el host o el WAF.
- Otro plugin modifica la detección de HTTPS, el acceso REST o la disponibilidad de Application Passwords.
Secuencia de diagnóstico
- Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.
- Revise el evento exacto del WAF o plugin de seguridad, incluida la ruta, método e identificador de regla.
- Solicite el índice REST y confirme los espacios de nombres y metadatos de autenticación esperados.
- Verifique mediante evidencia saneada del servidor que el encabezado Authorization llega a WordPress.
- Separe fallo de autenticación y rechazo de autorización comparando estado, código de error y contexto.
- Registre las versiones de WordPress, plugin, cliente, conector y servidor antes de cambiar nada.
Aplicar la corrección mínima
- Ajuste solo la regla, ruta o método del falso positivo verificado, sin desactivar toda la protección.
- Restaure la ruta o disponibilidad REST necesaria conservando autenticación y funciones de permiso.
- Configure el servidor o proxy de confianza para pasar el encabezado Authorization a WordPress.
- Reduzca concurrencia y frecuencia de reintentos y respete el intervalo indicado por el servidor.
- Escale con evidencia saneada y versionada cuando el comportamiento siga siendo específico del plugin.
Verificar el resultado
- El índice REST responde desde la URL HTTPS canónica y expone los espacios de nombres esperados.
- La evidencia saneada confirma que el encabezado Authorization llega a WordPress.
- La lectura limitada aprobada se completa con una respuesta reproducible.
- Una escritura deliberadamente prohibida sigue siendo rechazada.
Qué no hacer
- No desactive globalmente el WAF o plugin de seguridad para evitar una sola solicitud.
- No cierre ni abra toda la REST API cuando solo una ruta o política esté afectada.
- No conceda acceso de administrador solo para que una prueba de conexión funcione.
- No incluya una Application Password, encabezado Authorization, token o cookie en prompts, tickets, registros o capturas.
- No exponga públicamente registros de depuración o endpoints de diagnóstico.
Guías relacionadas
- El encabezado Authorization de WordPress falta o se elimina
- WordPress /wp-json/ devuelve 404: diagnóstico de la REST API
- Una conexión IA de WordPress devuelve 429 Too Many Requests
- Una Application Password de WordPress devuelve 401 Unauthorized
- Solución de problemas de acceso de Claude Code o Codex a WordPress
Fuentes y verificación
Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .
- REST API Handbook · WordPress Developer Resources
- REST API Frequently Asked Questions · WordPress Developer Resources
- Routes and Endpoints · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor