Um plugin de segurança ou WAF bloqueia a REST API do WordPress

Um WAF ou regra de segurança bloqueia caminho, método, carga ou padrão de autenticação REST.

Registre a mensagem exata higienizada, o status HTTP e o corpo da resposta sem incluir segredos.

Causas prováveis

  • Um WAF ou regra de segurança bloqueia caminho, método, carga ou padrão de autenticação REST.
  • Um plugin, filtro ou regra do servidor restringe a REST API do WordPress.
  • Hospedagem, proxy reverso, redirecionamento ou WAF remove o cabeçalho Authorization antes do WordPress.
  • O cliente excede um limite de frequência imposto pela aplicação, hospedagem ou WAF.
  • Outro plugin altera a detecção de HTTPS, o acesso REST ou a disponibilidade das Application Passwords.

Sequência de diagnóstico

  1. Registre a mensagem exata higienizada, o status HTTP e o corpo da resposta sem incluir segredos.
  2. Revise o evento exato do WAF ou plugin de segurança, com rota, método e identificador da regra.
  3. Solicite o índice REST e confirme namespaces e metadados de autenticação esperados.
  4. Confirme por evidência higienizada do servidor que o cabeçalho Authorization chega ao WordPress.
  5. Separe falha de autenticação e recusa de autorização comparando status, código e contexto.
  6. Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.

Aplicar a menor correção necessária

  1. Ajuste apenas a regra, rota ou método do falso positivo confirmado.
  2. Restaure a rota ou disponibilidade REST necessária preservando autenticação e controles de permissão.
  3. Configure servidor ou proxy confiável para repassar Authorization ao WordPress.
  4. Reduza concorrência e frequência de tentativas e respeite o intervalo informado pelo servidor.
  5. Encaminhe evidências higienizadas e versionadas quando o comportamento continuar específico do plugin.

Verificar o resultado

  • O índice REST responde pela URL HTTPS canônica e expõe os namespaces esperados.
  • A evidência higienizada confirma que Authorization chega ao WordPress.
  • A leitura restrita aprovada funciona com resposta reproduzível.
  • Uma escrita deliberadamente proibida continua recusada.

O que não fazer

  • Não desative globalmente WAF ou plugin de segurança para contornar uma solicitação.
  • Não feche nem abra toda a REST API quando só uma rota ou política estiver envolvida.
  • Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
  • Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
  • Não exponha publicamente logs de depuração ou endpoints de diagnóstico.

Guias relacionados

Fontes e verificação

Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .