Le point d’entrée WordPress /wp-json/ renvoie 404 : diagnostic de l’API REST

Une extension, un filtre ou une règle serveur restreint l’API REST WordPress.

Interrogez l’index REST WordPress et confirmez la présence des espaces de noms et des métadonnées d’authentification attendus.

Causes probables

  • Une extension, un filtre ou une règle serveur restreint l’API REST WordPress.
  • La route REST ou l’outil demandé n’est pas enregistré dans la configuration WordPress active.
  • La configuration des permaliens ou des réécritures empêche la résolution du chemin de base REST attendu.
  • Le client appelle le mauvais domaine, chemin de base, point de terminaison REST ou point de terminaison MCP.
  • Une redirection change le schéma, l’hôte ou le chemin et peut aussi supprimer les en-têtes d’authentification.

Séquence de diagnostic

  1. Interrogez l’index REST WordPress et confirmez la présence des espaces de noms et des métadonnées d’authentification attendus.
  2. Testez la forme de repli des routes REST lorsque les permaliens lisibles ne sont pas disponibles.
  3. Confirmez le schéma, l’hôte, le chemin de base et le point de terminaison exacts configurés dans le client.
  4. Consignez les versions de WordPress, de l’extension, du client, du connecteur et du serveur avant toute modification.
  5. Suivez chaque redirection et vérifiez la conservation du schéma, de l’hôte, du chemin et de l’en-tête Authorization.
  6. Examinez l’événement exact du WAF ou de l’extension de sécurité, y compris la route, la méthode et l’identifiant de règle.

Appliquer le correctif minimal

  1. Rétablissez la route REST ou la disponibilité requise tout en conservant l’authentification et les contrôles de permission.
  2. Alignez l’adresse web de WordPress, l’adresse du site, l’hôte public, le schéma HTTPS et l’adresse de base REST.
  3. Supprimez ou corrigez la redirection qui modifie la requête authentifiée de manière inattendue.
  4. Ajustez seulement la règle, la route ou la méthode du faux positif confirmé au lieu de désactiver globalement la protection.
  5. Corrigez le point de terminaison, le transport, le nom d’outil ou la référence d’identifiant sans élargir les permissions WordPress.

Vérifier le résultat

  • L’index REST répond depuis l’URL HTTPS canonique et expose les espaces de noms attendus.
  • La requête authentifiée atteint le point de terminaison canonique sans redirection inattendue.
  • La lecture étroite approuvée réussit avec une réponse reproductible.
  • Le registre final contient les versions, les preuves, le changement, la vérification et le retour arrière sans aucun secret.

Ce qu’il ne faut pas faire

  • Ne désactivez pas et ne rouvrez pas toute l’API REST lorsqu’une seule route ou politique est en cause.
  • Ne désactivez pas globalement le WAF ou l’extension de sécurité pour contourner une seule requête.
  • Ne modifiez pas le cœur de WordPress ou les fichiers d’une extension tierce comme première étape de diagnostic.
  • N’accordez pas un accès administrateur uniquement pour réussir un test de connexion.
  • N’exposez pas publiquement les journaux de débogage ou les points de terminaison de diagnostic.

Guides connexes

Sources et vérification

Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .