Um plugin de segurança ou WAF bloqueia a REST API do WordPress
Um WAF ou regra de segurança bloqueia caminho, método, carga ou padrão de autenticação REST.
Registre a mensagem exata higienizada, o status HTTP e o corpo da resposta sem incluir segredos.
Causas prováveis
- Um WAF ou regra de segurança bloqueia caminho, método, carga ou padrão de autenticação REST.
- Um plugin, filtro ou regra do servidor restringe a REST API do WordPress.
- Hospedagem, proxy reverso, redirecionamento ou WAF remove o cabeçalho Authorization antes do WordPress.
- O cliente excede um limite de frequência imposto pela aplicação, hospedagem ou WAF.
- Outro plugin altera a detecção de HTTPS, o acesso REST ou a disponibilidade das Application Passwords.
Sequência de diagnóstico
- Registre a mensagem exata higienizada, o status HTTP e o corpo da resposta sem incluir segredos.
- Revise o evento exato do WAF ou plugin de segurança, com rota, método e identificador da regra.
- Solicite o índice REST e confirme namespaces e metadados de autenticação esperados.
- Confirme por evidência higienizada do servidor que o cabeçalho Authorization chega ao WordPress.
- Separe falha de autenticação e recusa de autorização comparando status, código e contexto.
- Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
Aplicar a menor correção necessária
- Ajuste apenas a regra, rota ou método do falso positivo confirmado.
- Restaure a rota ou disponibilidade REST necessária preservando autenticação e controles de permissão.
- Configure servidor ou proxy confiável para repassar Authorization ao WordPress.
- Reduza concorrência e frequência de tentativas e respeite o intervalo informado pelo servidor.
- Encaminhe evidências higienizadas e versionadas quando o comportamento continuar específico do plugin.
Verificar o resultado
- O índice REST responde pela URL HTTPS canônica e expõe os namespaces esperados.
- A evidência higienizada confirma que Authorization chega ao WordPress.
- A leitura restrita aprovada funciona com resposta reproduzível.
- Uma escrita deliberadamente proibida continua recusada.
O que não fazer
- Não desative globalmente WAF ou plugin de segurança para contornar uma solicitação.
- Não feche nem abra toda a REST API quando só uma rota ou política estiver envolvida.
- Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
- Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
- Não exponha publicamente logs de depuração ou endpoints de diagnóstico.
Guias relacionados
- O cabeçalho Authorization do WordPress está ausente ou é removido
- O /wp-json/ do WordPress retorna 404: diagnóstico da REST API
- Uma conexão de IA com WordPress retorna 429 Too Many Requests
- Uma Application Password do WordPress retorna 401 Unauthorized
- Solução de problemas de acesso do Claude Code ou Codex ao WordPress
Fontes e verificação
Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .
- REST API Handbook · WordPress Developer Resources
- REST API Frequently Asked Questions · WordPress Developer Resources
- Routes and Endpoints · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor