WordPress /wp-json/ devuelve 404: diagnóstico de la REST API

Un plugin, filtro o regla del servidor restringe la REST API de WordPress.

Solicite el índice REST y confirme los espacios de nombres y metadatos de autenticación esperados.

Causas probables

  • Un plugin, filtro o regla del servidor restringe la REST API de WordPress.
  • La ruta REST o herramienta solicitada no está registrada en la configuración activa.
  • La configuración de enlaces permanentes o reescritura impide resolver la ruta base REST esperada.
  • El cliente llama al dominio, ruta base, endpoint REST o endpoint MCP equivocado.
  • Una redirección cambia el esquema, host o ruta y también puede descartar encabezados de autenticación.

Secuencia de diagnóstico

  1. Solicite el índice REST y confirme los espacios de nombres y metadatos de autenticación esperados.
  2. Pruebe la forma alternativa de la ruta REST cuando no hay enlaces permanentes legibles.
  3. Confirme el esquema, host, ruta base y endpoint exactos configurados en el cliente.
  4. Registre las versiones de WordPress, plugin, cliente, conector y servidor antes de cambiar nada.
  5. Siga cada redirección y verifique que se conserven esquema, host, ruta y Authorization.
  6. Revise el evento exacto del WAF o plugin de seguridad, incluida la ruta, método e identificador de regla.

Aplicar la corrección mínima

  1. Restaure la ruta o disponibilidad REST necesaria conservando autenticación y funciones de permiso.
  2. Alinee Home URL, Site URL, host público, esquema HTTPS y dirección base REST.
  3. Elimine o corrija la redirección que modifica inesperadamente la solicitud autenticada.
  4. Ajuste solo la regla, ruta o método del falso positivo verificado, sin desactivar toda la protección.
  5. Corrija endpoint, transporte, nombre de herramienta o referencia de credencial sin ampliar permisos.

Verificar el resultado

  • El índice REST responde desde la URL HTTPS canónica y expone los espacios de nombres esperados.
  • La solicitud autenticada llega al endpoint canónico sin una redirección inesperada.
  • La lectura limitada aprobada se completa con una respuesta reproducible.
  • El registro final contiene versiones, evidencia, cambio, verificación y reversión sin secretos.

Qué no hacer

  • No cierre ni abra toda la REST API cuando solo una ruta o política esté afectada.
  • No desactive globalmente el WAF o plugin de seguridad para evitar una sola solicitud.
  • No edite el núcleo de WordPress o archivos de plugins de terceros como primer paso.
  • No conceda acceso de administrador solo para que una prueba de conexión funcione.
  • No exponga públicamente registros de depuración o endpoints de diagnóstico.

Guías relacionadas

Fuentes y verificación

Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .