Un plugin di sicurezza o un WAF blocca la REST API di WordPress

Un WAF o regola di sicurezza blocca percorso, metodo, payload o schema di autenticazione REST.

Registra il messaggio esatto ripulito, lo stato HTTP e il corpo della risposta senza segreti.

Cause probabili

  • Un WAF o regola di sicurezza blocca percorso, metodo, payload o schema di autenticazione REST.
  • Un plugin, filtro o regola server limita la REST API di WordPress.
  • Hosting, reverse proxy, reindirizzamento o WAF rimuove l’header Authorization prima di WordPress.
  • Il client supera una soglia di richieste imposta da applicazione, host o WAF.
  • Un altro plugin modifica rilevamento HTTPS, accesso REST o disponibilità delle Application Password.

Sequenza diagnostica

  1. Registra il messaggio esatto ripulito, lo stato HTTP e il corpo della risposta senza segreti.
  2. Esamina l’evento esatto del WAF o plugin di sicurezza con route, metodo e ID regola.
  3. Richiedi l’indice REST e verifica namespace e metadati di autenticazione attesi.
  4. Conferma con prove server ripulite che Authorization raggiunga WordPress.
  5. Separa errore di autenticazione e rifiuto di autorizzazione confrontando stato, codice e contesto.
  6. Registra versioni di WordPress, plugin, client, connettore e server prima di cambiare qualcosa.

Applicare la correzione minima

  1. Modifica solo regola, route o metodo del falso positivo confermato.
  2. Ripristina route o disponibilità REST preservando autenticazione e permission callback.
  3. Configura server o proxy attendibile affinché Authorization raggiunga WordPress.
  4. Riduci concorrenza e frequenza dei tentativi e rispetta l’intervallo del server.
  5. Invia prove ripulite e versionate se il comportamento resta specifico del plugin.

Verificare il risultato

  • L’indice REST risponde dall’URL HTTPS canonico e mostra i namespace attesi.
  • Le prove ripulite confermano che Authorization raggiunge WordPress.
  • La lettura limitata approvata riesce con risposta riproducibile.
  • Una scrittura volutamente vietata resta rifiutata.

Cosa non fare

  • Non disattivare globalmente WAF o plugin di sicurezza per una singola richiesta.
  • Non chiudere o aprire tutta la REST API quando è coinvolta una sola route o politica.
  • Non concedere accesso amministratore solo per superare un test di connessione.
  • Non inserire Application Password, Authorization, token o cookie in prompt, ticket, log o screenshot.
  • Non esporre pubblicamente log di debug o endpoint diagnostici.

Guide correlate

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .