Une extension de sécurité ou un WAF bloque l’API REST WordPress

Un WAF ou une règle de sécurité bloque le chemin REST, la méthode, la charge utile ou le modèle d’authentification.

Consignez le message exact assaini, le code HTTP et le corps de réponse sans inclure de secret.

Causes probables

  • Un WAF ou une règle de sécurité bloque le chemin REST, la méthode, la charge utile ou le modèle d’authentification.
  • Une extension, un filtre ou une règle serveur restreint l’API REST WordPress.
  • L’hébergement, le proxy inverse, une redirection ou le WAF supprime l’en-tête Authorization avant son arrivée dans WordPress.
  • Le client dépasse une limite de fréquence imposée par l’application, l’hébergeur ou le WAF.
  • Une autre extension modifie la détection de HTTPS, l’accès REST ou la disponibilité des mots de passe d’application.

Séquence de diagnostic

  1. Consignez le message exact assaini, le code HTTP et le corps de réponse sans inclure de secret.
  2. Examinez l’événement exact du WAF ou de l’extension de sécurité, y compris la route, la méthode et l’identifiant de règle.
  3. Interrogez l’index REST WordPress et confirmez la présence des espaces de noms et des métadonnées d’authentification attendus.
  4. Vérifiez au moyen de preuves serveur assainies que l’en-tête Authorization atteint WordPress.
  5. Séparez l’échec d’authentification du refus d’autorisation en comparant le statut, le code d’erreur et le contexte.
  6. Consignez les versions de WordPress, de l’extension, du client, du connecteur et du serveur avant toute modification.

Appliquer le correctif minimal

  1. Ajustez seulement la règle, la route ou la méthode du faux positif confirmé au lieu de désactiver globalement la protection.
  2. Rétablissez la route REST ou la disponibilité requise tout en conservant l’authentification et les contrôles de permission.
  3. Configurez le chemin serveur ou proxy approuvé pour transmettre l’en-tête Authorization à WordPress.
  4. Réduisez la concurrence et la fréquence des nouvelles tentatives, puis respectez l’intervalle indiqué par le serveur.
  5. Transmettez des preuves assainies et versionnées au soutien lorsque le comportement demeure propre à l’extension.

Vérifier le résultat

  • L’index REST répond depuis l’URL HTTPS canonique et expose les espaces de noms attendus.
  • Les preuves serveur assainies confirment que l’en-tête Authorization atteint WordPress.
  • La lecture étroite approuvée réussit avec une réponse reproductible.
  • Une écriture volontairement interdite demeure refusée.

Ce qu’il ne faut pas faire

  • Ne désactivez pas globalement le WAF ou l’extension de sécurité pour contourner une seule requête.
  • Ne désactivez pas et ne rouvrez pas toute l’API REST lorsqu’une seule route ou politique est en cause.
  • N’accordez pas un accès administrateur uniquement pour réussir un test de connexion.
  • Ne placez jamais un mot de passe d’application, un en-tête Authorization, un jeton ou un témoin dans une invite, un billet, un extrait de journal ou une capture.
  • N’exposez pas publiquement les journaux de débogage ou les points de terminaison de diagnostic.

Guides connexes

Sources et vérification

Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .