Een beveiligingsplugin of WAF blokkeert de WordPress REST API
Een WAF- of beveiligingsregel blokkeert REST-pad, methode, payload of authenticatiepatroon.
Leg de exacte opgeschoonde melding, HTTP-status en responsebody vast zonder geheimen.
Waarschijnlijke oorzaken
- Een WAF- of beveiligingsregel blokkeert REST-pad, methode, payload of authenticatiepatroon.
- Een plugin, filter of serverregel beperkt de WordPress REST API.
- Hosting, reverse proxy, omleiding of WAF verwijdert de Authorization-header vóór WordPress.
- De client overschrijdt een verzoeklimiet van toepassing, host of WAF.
- Een andere plugin wijzigt HTTPS-detectie, REST-toegang of beschikbaarheid van Application Passwords.
Diagnosevolgorde
- Leg de exacte opgeschoonde melding, HTTP-status en responsebody vast zonder geheimen.
- Bekijk het exacte WAF- of beveiligingsevenement met route, methode en regel-ID.
- Vraag de REST-index op en controleer verwachte namespaces en authenticatiemetadata.
- Bevestig met opgeschoond serverbewijs dat Authorization WordPress bereikt.
- Scheid authenticatiefout en autorisatieweigering via status, foutcode en context.
- Leg versies van WordPress, plugin, client, connector en server vast vóór wijzigingen.
Pas de kleinst mogelijke correctie toe
- Pas alleen de bevestigde false-positive-regel, route of methode aan.
- Herstel de benodigde REST-route of beschikbaarheid met authenticatie en permission callbacks.
- Configureer vertrouwde server of proxy om Authorization aan WordPress door te geven.
- Verlaag gelijktijdigheid en pogingsfrequentie en respecteer het serverinterval.
- Escaleer met opgeschoond versiegebonden bewijs wanneer het gedrag pluginspecifiek blijft.
Controleer het resultaat
- De REST-index antwoordt via de canonieke HTTPS-URL en toont verwachte namespaces.
- Opgeschoond serverbewijs bevestigt dat Authorization WordPress bereikt.
- De goedgekeurde beperkte leesactie werkt met reproduceerbare reactie.
- Een bewust verboden schrijfactie blijft geweigerd.
Wat u niet moet doen
- Schakel WAF of beveiligingsplugin niet algemeen uit voor één verzoek.
- Sluit of open niet de volledige REST API wanneer één route of beleid betrokken is.
- Geef geen beheerderstoegang alleen om een verbindingstest te laten slagen.
- Deel geen Application Password, Authorization-header, token of cookie in prompt, ticket, log of screenshot.
- Stel debuglogs of diagnose-endpoints niet publiek beschikbaar.
Gerelateerde handleidingen
- De WordPress Authorization-header ontbreekt of wordt verwijderd
- WordPress /wp-json/ geeft 404: diagnose van de REST API
- WordPress-AI-verbinding geeft 429 Too Many Requests terug
- WordPress Application Password geeft 401 Unauthorized terug
- Problemen met toegang van Claude Code of Codex tot WordPress oplossen
Bronnen en verificatie
Deze pagina is gecontroleerd aan de hand van de volgende primaire bronnen. Laatste broncontrole: .
- REST API Handbook · WordPress Developer Resources
- REST API Frequently Asked Questions · WordPress Developer Resources
- Routes and Endpoints · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor