So blockieren Sie die WordPress-REST-API im Jahr 2026: Ein Sicherheitsleitfaden für das Vereinigte Königreich
16. August 2026
Erfahren Sie, wie Sie die WordPress-REST-API blockieren, um die Sicherheit zu erhöhen. Schritt-für-Schritt-Methoden, Plugins, Code und UK-spezifische Tipps für 2026.
Warum Sie die WordPress-REST-API möglicherweise blockieren müssen
Die WordPress REST API, erreichbar über /wp-json/, ermöglicht Entwicklern die programmatische Interaktion mit Ihrer Website. Sie legt jedoch auch Benutzerdaten, Beitragsdetails und Seitenstruktur für jeden offen, der den Endpunkt besucht. Im Vereinigten Königreich, wo die Datenschutzbestimmungen der GDPR streng sind, kann die Offenlegung sensibler Informationen Ihnen Ärger mit dem ICO einhandeln. Hacker nutzen die REST API häufig, um Benutzernamen aufzulisten oder verwundbare Plugins zu finden. Sie zu blockieren – oder zumindest einzuschränken – reduziert Ihre Angriffsfläche. Wenn Ihre Website nicht auf moderne Block-Editor-Funktionen oder externe Apps angewiesen ist, ist die vollständige Deaktivierung der API ein sinnvoller Schritt zur Härtung der Sicherheit. Wir zeigen Ihnen, wie Sie dies sicher tun.
Bevor du blockst: Was die REST-API ermöglicht
Bevor du den Stecker ziehst, solltest du verstehen, dass die WordPress REST API nicht nur für Entwickler gedacht ist. Der Gutenberg-Blockeditor verwendet sie im Admin-Bereich, und viele Plugins (wie Kontaktformulare, Page Builder und Live-Suche) sind für Frontend-Anfragen auf sie angewiesen. Wenn du in Großbritannien eine E-Commerce- oder Mitglieder-Website betreibst, könnte die Blockierung von allem den Checkout, den Login oder die Mitglieder-Dashboards beeinträchtigen. Auch beliebte Sicherheits-Plugins wie Wordfence nutzen die API für einige Scans. Der Schlüssel ist, nur das zu blockieren, was nötig ist – normalerweise den unbefugten Zugriff abgemeldeter Benutzer. Die API vollständig zu deaktivieren, kann dein WordPress-Dashboard beschädigen, wenn du nicht vorsichtig bist. Wir werden selektive Blockierungsmethoden behandeln, die die wesentlichen Funktionen intakt halten.
Methode 1: REST-API für abgemeldete Benutzer deaktivieren (Empfohlen)
Dies ist die Best-Practice-Methode. Sie erlaubt autorisierten Admin-Aktionen, weiterhin zu funktionieren, während anonyme Benutzer daran gehindert werden, deine Website auszukundschaften. Du kannst einen einfachen Code-Snippet in die functions.php deines Themes einfügen oder besser in ein site-spezifisches Plugin. Der Code prüft auf ein Authentifizierungs-Cookie und gibt für nicht authentifizierte Anfragen an die REST-API eine 403 Forbidden-Antwort zurück. Für Website-Betreiber im Vereinigten Königreich bietet dies eine Balance zwischen Benutzerfreundlichkeit und Sicherheit – Besucher sehen deine Seiten weiterhin normal, aber der /wp-json/-Endpunkt ist ohne Anmeldung nicht lesbar. Wenn du dich beim Bearbeiten von Code nicht wohlfühlst, verwende ein Plugin wie „Disable REST API“ oder „Blackhole for Bad Bots“, die dasselbe Ergebnis mit einem Umschalter erzielen. Teste immer nach der Aktivierung.
Methode 2: Vollständiger Block mit einem Plugin oder Code-Snippet
Für Websites, die keine Frontend-REST-Funktionen nutzen, ist ein vollständiger Block möglicherweise die bessere Wahl. Plugins wie „Disable REST API" ermöglichen es Ihnen, alle nicht authentifizierten Endpoints mit einem Klick zu deaktivieren. Alternativ können Sie auf Apache-Servern Folgendes in Ihre .htaccess-Datei einfügen: `<IfModule mod_rewrite.c> RewriteEngine On RewriteRule ^wp-json.* - [R=403,L] </IfModule>`. Bei Nginx fügen Sie einen Location-Block hinzu, um 403 zurückzugeben. Denken Sie daran, zuerst Ihre .htaccess- oder Serverkonfiguration zu sichern. Die Hosting-Umgebungen sind unterschiedlich – einige verwaltete WordPress-Hoster beschränken direkte .htaccess-Änderungen. In diesem Fall ist ein Plugin sicherer. Ein vollständiger Block kann den Block-Editor beschädigen. Wenn Ihnen also Probleme auffallen, kehren Sie zur selektiven Methode oben zurück.
UK-spezifische Überlegungen: DSGVO und Website-Sicherheit
Britische Unternehmen müssen die UK GDPR und den Data Protection Act 2018 einhalten. Die REST-API kann personenbezogene Daten wie Benutzernamen und E-Mail-Adressen preisgeben – ein potenzieller Verstoß, wenn Unbefugte darauf zugreifen. Die Blockierung unbefugten Zugriffs ist eine angemessene Sicherheitsmaßnahme, aber vergessen Sie nicht, diese in Ihrer Datenschutz-Folgenabschätzung (DSFA) zu dokumentieren. Bedenken Sie außerdem, dass viele britische Websites Dienste wie Akismet oder Jetpack nutzen, die für Spam-Filterung oder Website-Backups möglicherweise auf die REST-API angewiesen sind. Prüfen Sie Ihre Plugin-Liste und testen Sie nach der Blockierung. Wenn Sie Orientierung benötigen, bietet die Website des ICO praktische Ratschläge zum Schutz personenbezogener Daten. Ein proaktiver Ansatz zeigt guten Willen und verringert das Risiko von Geldbußen.
FAQ
Ja, für die meisten Websites. Das Blockieren der REST-API für nicht authentifizierte Benutzer ist eine gängige Sicherheitspraxis. Es verhindert, dass Angreifer Ihre Website scannen und Benutzernamen ausspähen. Eine vollständige Blockierung kann jedoch den Gutenberg-Editor und einige Plugins beeinträchtigen. Daher ist es sicherer, nur den anonymen Zugriff zu deaktivieren.