O /wp-json/ do WordPress retorna 404: diagnóstico da REST API

Um plugin, filtro ou regra do servidor restringe a REST API do WordPress.

Solicite o índice REST e confirme namespaces e metadados de autenticação esperados.

Causas prováveis

  • Um plugin, filtro ou regra do servidor restringe a REST API do WordPress.
  • A rota REST ou ferramenta solicitada não está registrada na configuração ativa.
  • A configuração de links permanentes ou reescrita impede a resolução do caminho base REST.
  • O cliente chama o domínio, caminho base, endpoint REST ou endpoint MCP errado.
  • Um redirecionamento muda esquema, host ou caminho e pode remover cabeçalhos de autenticação.

Sequência de diagnóstico

  1. Solicite o índice REST e confirme namespaces e metadados de autenticação esperados.
  2. Teste a forma alternativa da rota REST quando links permanentes amigáveis não estão disponíveis.
  3. Confirme esquema, host, caminho base e endpoint configurados no cliente.
  4. Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
  5. Rastreie cada redirecionamento e verifique esquema, host, caminho e Authorization.
  6. Revise o evento exato do WAF ou plugin de segurança, com rota, método e identificador da regra.

Aplicar a menor correção necessária

  1. Restaure a rota ou disponibilidade REST necessária preservando autenticação e controles de permissão.
  2. Alinhe Home URL, Site URL, host público, esquema HTTPS e endereço base REST.
  3. Remova ou corrija o redirecionamento que altera inesperadamente a solicitação autenticada.
  4. Ajuste apenas a regra, rota ou método do falso positivo confirmado.
  5. Corrija endpoint, transporte, nome da ferramenta ou referência da credencial sem ampliar permissões.

Verificar o resultado

  • O índice REST responde pela URL HTTPS canônica e expõe os namespaces esperados.
  • A solicitação autenticada chega ao endpoint canônico sem redirecionamento inesperado.
  • A leitura restrita aprovada funciona com resposta reproduzível.
  • O registro final contém versões, evidência, mudança, verificação e reversão sem segredos.

O que não fazer

  • Não feche nem abra toda a REST API quando só uma rota ou política estiver envolvida.
  • Não desative globalmente WAF ou plugin de segurança para contornar uma solicitação.
  • Não edite o núcleo do WordPress ou arquivos de plugins terceiros como primeiro passo.
  • Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
  • Não exponha publicamente logs de depuração ou endpoints de diagnóstico.

Guias relacionados

Fontes e verificação

Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .