Un plugin di sicurezza o un WAF blocca la REST API di WordPress
Un WAF o regola di sicurezza blocca percorso, metodo, payload o schema di autenticazione REST.
Registra il messaggio esatto ripulito, lo stato HTTP e il corpo della risposta senza segreti.
Cause probabili
- Un WAF o regola di sicurezza blocca percorso, metodo, payload o schema di autenticazione REST.
- Un plugin, filtro o regola server limita la REST API di WordPress.
- Hosting, reverse proxy, reindirizzamento o WAF rimuove l’header Authorization prima di WordPress.
- Il client supera una soglia di richieste imposta da applicazione, host o WAF.
- Un altro plugin modifica rilevamento HTTPS, accesso REST o disponibilità delle Application Password.
Sequenza diagnostica
- Registra il messaggio esatto ripulito, lo stato HTTP e il corpo della risposta senza segreti.
- Esamina l’evento esatto del WAF o plugin di sicurezza con route, metodo e ID regola.
- Richiedi l’indice REST e verifica namespace e metadati di autenticazione attesi.
- Conferma con prove server ripulite che Authorization raggiunga WordPress.
- Separa errore di autenticazione e rifiuto di autorizzazione confrontando stato, codice e contesto.
- Registra versioni di WordPress, plugin, client, connettore e server prima di cambiare qualcosa.
Applicare la correzione minima
- Modifica solo regola, route o metodo del falso positivo confermato.
- Ripristina route o disponibilità REST preservando autenticazione e permission callback.
- Configura server o proxy attendibile affinché Authorization raggiunga WordPress.
- Riduci concorrenza e frequenza dei tentativi e rispetta l’intervallo del server.
- Invia prove ripulite e versionate se il comportamento resta specifico del plugin.
Verificare il risultato
- L’indice REST risponde dall’URL HTTPS canonico e mostra i namespace attesi.
- Le prove ripulite confermano che Authorization raggiunge WordPress.
- La lettura limitata approvata riesce con risposta riproducibile.
- Una scrittura volutamente vietata resta rifiutata.
Cosa non fare
- Non disattivare globalmente WAF o plugin di sicurezza per una singola richiesta.
- Non chiudere o aprire tutta la REST API quando è coinvolta una sola route o politica.
- Non concedere accesso amministratore solo per superare un test di connessione.
- Non inserire Application Password, Authorization, token o cookie in prompt, ticket, log o screenshot.
- Non esporre pubblicamente log di debug o endpoint diagnostici.
Guide correlate
- L’header Authorization di WordPress è assente o viene rimosso
- WordPress /wp-json/ restituisce 404: diagnosi della REST API
- Una connessione IA a WordPress restituisce 429 Too Many Requests
- Una Application Password di WordPress restituisce 401 Unauthorized
- Risoluzione dei problemi di accesso a WordPress di Claude Code o Codex
Fonti e verifica
Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .
- REST API Handbook · WordPress Developer Resources
- REST API Frequently Asked Questions · WordPress Developer Resources
- Routes and Endpoints · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor