WordPress /wp-json/ restituisce 404: diagnosi della REST API

Un plugin, filtro o regola server limita la REST API di WordPress.

Richiedi l’indice REST e verifica namespace e metadati di autenticazione attesi.

Cause probabili

  • Un plugin, filtro o regola server limita la REST API di WordPress.
  • La route REST o lo strumento richiesto non è registrato nella configurazione attiva.
  • La configurazione permalink o rewrite impedisce la risoluzione del percorso base REST.
  • Il client chiama dominio, percorso base, endpoint REST o endpoint MCP errato.
  • Un reindirizzamento cambia schema, host o percorso e può rimuovere gli header di autenticazione.

Sequenza diagnostica

  1. Richiedi l’indice REST e verifica namespace e metadati di autenticazione attesi.
  2. Prova la forma alternativa della route REST senza permalink leggibili.
  3. Conferma schema, host, percorso base ed endpoint configurati nel client.
  4. Registra versioni di WordPress, plugin, client, connettore e server prima di cambiare qualcosa.
  5. Segui ogni reindirizzamento e verifica schema, host, percorso e Authorization.
  6. Esamina l’evento esatto del WAF o plugin di sicurezza con route, metodo e ID regola.

Applicare la correzione minima

  1. Ripristina route o disponibilità REST preservando autenticazione e permission callback.
  2. Allinea Home URL, Site URL, host pubblico, schema HTTPS e base REST.
  3. Rimuovi o correggi il reindirizzamento che altera la richiesta autenticata.
  4. Modifica solo regola, route o metodo del falso positivo confermato.
  5. Correggi endpoint, trasporto, nome strumento o riferimento credenziale senza ampliare i permessi.

Verificare il risultato

  • L’indice REST risponde dall’URL HTTPS canonico e mostra i namespace attesi.
  • La richiesta autenticata raggiunge l’endpoint canonico senza reindirizzamenti inattesi.
  • La lettura limitata approvata riesce con risposta riproducibile.
  • Il registro finale contiene versioni, prove, modifica, verifica e rollback senza segreti.

Cosa non fare

  • Non chiudere o aprire tutta la REST API quando è coinvolta una sola route o politica.
  • Non disattivare globalmente WAF o plugin di sicurezza per una singola richiesta.
  • Non modificare core WordPress o file di plugin terzi come primo passo.
  • Non concedere accesso amministratore solo per superare un test di connessione.
  • Non esporre pubblicamente log di debug o endpoint diagnostici.

Guide correlate

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .