WordPress /wp-json/ devuelve 404: diagnóstico de la REST API
Un plugin, filtro o regla del servidor restringe la REST API de WordPress.
Solicite el índice REST y confirme los espacios de nombres y metadatos de autenticación esperados.
Causas probables
- Un plugin, filtro o regla del servidor restringe la REST API de WordPress.
- La ruta REST o herramienta solicitada no está registrada en la configuración activa.
- La configuración de enlaces permanentes o reescritura impide resolver la ruta base REST esperada.
- El cliente llama al dominio, ruta base, endpoint REST o endpoint MCP equivocado.
- Una redirección cambia el esquema, host o ruta y también puede descartar encabezados de autenticación.
Secuencia de diagnóstico
- Solicite el índice REST y confirme los espacios de nombres y metadatos de autenticación esperados.
- Pruebe la forma alternativa de la ruta REST cuando no hay enlaces permanentes legibles.
- Confirme el esquema, host, ruta base y endpoint exactos configurados en el cliente.
- Registre las versiones de WordPress, plugin, cliente, conector y servidor antes de cambiar nada.
- Siga cada redirección y verifique que se conserven esquema, host, ruta y Authorization.
- Revise el evento exacto del WAF o plugin de seguridad, incluida la ruta, método e identificador de regla.
Aplicar la corrección mínima
- Restaure la ruta o disponibilidad REST necesaria conservando autenticación y funciones de permiso.
- Alinee Home URL, Site URL, host público, esquema HTTPS y dirección base REST.
- Elimine o corrija la redirección que modifica inesperadamente la solicitud autenticada.
- Ajuste solo la regla, ruta o método del falso positivo verificado, sin desactivar toda la protección.
- Corrija endpoint, transporte, nombre de herramienta o referencia de credencial sin ampliar permisos.
Verificar el resultado
- El índice REST responde desde la URL HTTPS canónica y expone los espacios de nombres esperados.
- La solicitud autenticada llega al endpoint canónico sin una redirección inesperada.
- La lectura limitada aprobada se completa con una respuesta reproducible.
- El registro final contiene versiones, evidencia, cambio, verificación y reversión sin secretos.
Qué no hacer
- No cierre ni abra toda la REST API cuando solo una ruta o política esté afectada.
- No desactive globalmente el WAF o plugin de seguridad para evitar una sola solicitud.
- No edite el núcleo de WordPress o archivos de plugins de terceros como primer paso.
- No conceda acceso de administrador solo para que una prueba de conexión funcione.
- No exponga públicamente registros de depuración o endpoints de diagnóstico.
Guías relacionadas
- Usar la API REST de WordPress con un asistente de IA
- Un plugin de seguridad o un WAF bloquea la REST API de WordPress
- Una discrepancia entre Home URL y Site URL de WordPress rompe las conexiones de IA
- Bucle de redirección en una conexión IA de WordPress: HTTP, HTTPS y URL canónica
- Solución de problemas de acceso de Claude Code o Codex a WordPress
Fuentes y verificación
Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .
- REST API Handbook · WordPress Developer Resources
- Routes and Endpoints · WordPress Developer Resources
- REST API Frequently Asked Questions · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor