Un plugin de seguridad o un WAF bloquea la REST API de WordPress

Un WAF o regla de seguridad bloquea la ruta REST, método, carga o patrón de autenticación.

Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.

Causas probables

  • Un WAF o regla de seguridad bloquea la ruta REST, método, carga o patrón de autenticación.
  • Un plugin, filtro o regla del servidor restringe la REST API de WordPress.
  • El alojamiento, proxy inverso, redirección o WAF elimina el encabezado Authorization antes de que llegue a WordPress.
  • El cliente supera un umbral de frecuencia impuesto por la aplicación, el host o el WAF.
  • Otro plugin modifica la detección de HTTPS, el acceso REST o la disponibilidad de Application Passwords.

Secuencia de diagnóstico

  1. Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.
  2. Revise el evento exacto del WAF o plugin de seguridad, incluida la ruta, método e identificador de regla.
  3. Solicite el índice REST y confirme los espacios de nombres y metadatos de autenticación esperados.
  4. Verifique mediante evidencia saneada del servidor que el encabezado Authorization llega a WordPress.
  5. Separe fallo de autenticación y rechazo de autorización comparando estado, código de error y contexto.
  6. Registre las versiones de WordPress, plugin, cliente, conector y servidor antes de cambiar nada.

Aplicar la corrección mínima

  1. Ajuste solo la regla, ruta o método del falso positivo verificado, sin desactivar toda la protección.
  2. Restaure la ruta o disponibilidad REST necesaria conservando autenticación y funciones de permiso.
  3. Configure el servidor o proxy de confianza para pasar el encabezado Authorization a WordPress.
  4. Reduzca concurrencia y frecuencia de reintentos y respete el intervalo indicado por el servidor.
  5. Escale con evidencia saneada y versionada cuando el comportamiento siga siendo específico del plugin.

Verificar el resultado

  • El índice REST responde desde la URL HTTPS canónica y expone los espacios de nombres esperados.
  • La evidencia saneada confirma que el encabezado Authorization llega a WordPress.
  • La lectura limitada aprobada se completa con una respuesta reproducible.
  • Una escritura deliberadamente prohibida sigue siendo rechazada.

Qué no hacer

  • No desactive globalmente el WAF o plugin de seguridad para evitar una sola solicitud.
  • No cierre ni abra toda la REST API cuando solo una ruta o política esté afectada.
  • No conceda acceso de administrador solo para que una prueba de conexión funcione.
  • No incluya una Application Password, encabezado Authorization, token o cookie en prompts, tickets, registros o capturas.
  • No exponga públicamente registros de depuración o endpoints de diagnóstico.

Guías relacionadas

Fuentes y verificación

Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .