WP JSON in WordPress blockieren: Ein UK-Guide für 2026
16. August 2026
Erfahren Sie, wie Sie die WP JSON REST API in WordPress effektiv blockieren, um die Sicherheit zu erhöhen und die UK-GDPR einzuhalten. Schritt-für-Schritt für 2026.
Was ist WP JSON und warum sollten britische Website-Betreiber es blockieren?
WP JSON bezeichnet den WordPress-REST-API-Endpunkt, der normalerweise unter /wp-json/ zu finden ist und die Daten Ihrer Website in einem strukturierten JSON-Format bereitstellt. Obwohl diese API für Entwickler nützlich ist und den Block-Editor unterstützt, kann sie auch sensible Informationen wie Benutzernamen, Beitragsautoren und Plugin-Versionen an jeden preisgeben, der den Endpunkt besucht. Für Website-Betreiber im Vereinigten Königreich kann dies ein ernstes Sicherheitsproblem darstellen, insbesondere wenn Ihre Website Kundendaten verarbeitet oder der DSGVO unterliegt. Das Blockieren von WP JSON verringert Ihre Angriffsfläche, indem automatisierte Bots und böswillige Akteure daran gehindert werden, Informationen über den zugrunde liegenden Code, Themes und Benutzerkonten Ihrer Website zu sammeln. In diesem Leitfaden untersuchen wir praktische und rechtlich zulässige Möglichkeiten, diesen Endpunkt abzusichern, während Ihre Website funktionsfähig bleibt.
Rechtliche Erwägungen: Britische DSGVO und Datenoffenlegung
Gemäß der UK GDPR und dem Data Protection Act 2018 sind Sie verpflichtet, geeignete technische Maßnahmen zum Schutz personenbezogener Daten zu implementieren. Der standardmäßige WP-JSON-Endpoint kann unbeabsichtigt Benutzernamen und andere personenbezogene Informationen registrierter Benutzer offenlegen, was als Datenverletzungsrisiko betrachtet werden kann. Das Information Commissioner's Office (ICO) erwartet von Website-Betreibern, unnötige Datenoffenlegung zu minimieren. Das Blockieren oder Einschränken des Zugriffs auf WP JSON ist ein unkomplizierter Schritt, der einen verantwortungsvollen Umgang mit Daten demonstriert. Seien Sie jedoch vorsichtig, dass das Blockieren keine Funktionalitäten beeinträchtigt, die auf der REST-API basieren, wie etwa Kontaktformulare oder Zahlungsgateways. Prüfen Sie die Abhängigkeiten Ihrer Website, bevor Sie eine pauschale Sperrung anwenden. In manchen Fällen genügt es möglicherweise, den Endpoint nur für nicht authentifizierte Benutzer zu deaktivieren, sodass angemeldete Benutzer weiterhin auf notwendige Funktionen zugreifen können, während öffentlich sichtbare Daten geschützt bleiben.
Methode 1: Verwendung eines Plugins zum Deaktivieren der WP-REST-API
Der einfachste Weg, WP JSON zu blockieren, ist ein spezielles WordPress-Sicherheits-Plugin. Viele gängige Plugins wie Wordfence, iThemes Security und Sucuri bieten Optionen, um die REST-API zu deaktivieren oder einzuschränken. Sie bieten auch granulare Steuerungsmöglichkeiten, mit denen Sie den Endpunkt für alle außer authentifizierten Benutzern oder bestimmten IP-Adressen blockieren können. Für Website-Betreiber im Vereinigten Königreich ist es wichtig, ein Plugin zu wählen, das regelmäßig aktualisiert wird und den aktuellen Datenschutzstandards entspricht. Bei der Verwendung eines Plugins finden Sie die Einstellung in der Regel im Abschnitt „REST API" oder „API-Sicherheit". Aktivieren Sie die Option „REST-API für nicht authentifizierte Benutzer blockieren" und speichern Sie die Änderungen. Der Vorteil dieser Methode besteht darin, dass Sie keine Programmierkenntnisse benötigen und das Plugin die gesamte technische Umsetzung übernimmt. Testen Sie Ihre Website nach der Aktivierung immer gründlich, um sicherzustellen, dass keine kritischen Funktionen ausfallen.
Methode 2: Code-Snippets zum Blockieren von WP JSON
Wenn Sie eine schlanke Lösung bevorzugen, ohne ein zusätzliches Plugin zu installieren, können Sie einen Code-Snippet in die functions.php-Datei Ihres Themes oder in ein benutzerdefiniertes Plugin einfügen. Ein gängiger Ansatz ist, in den Filter 'rest_authentication_errors' einzugreifen, um ein WP_Error-Objekt zurückzugeben, wenn eine Anfrage von einem nicht authentifizierten Benutzer gestellt wird. Alternativ können Sie .htaccess (falls Apache verwendet wird) nutzen, um direkte Anfragen an /wp-json/ über IP-basierte Regeln zu blockieren. Für Nginx-Server können Sie einen Location-Block hinzufügen, um den Zugriff zu verweigern. Obwohl diese Methoden effektiv sind, sollten britische Website-Betreiber vorsichtig sein und sicherstellen, dass sie nicht versehentlich legitime Anfragen von Diensten wie Beitragsaktualisierungen oder Theme-Prüfungen blockieren. Sichern Sie Ihre Website immer, bevor Sie Codeänderungen vornehmen. Wenn Sie sich mit dem Programmieren nicht sicher sind, ziehen Sie einen Entwickler hinzu, der sich sowohl mit WordPress als auch mit britischen Serverumgebungen auskennt.
Potenzielle Nachteile und Best Practices
Das Blockieren von WP JSON kann bestimmte WordPress-Funktionen beeinträchtigen, darunter den Block-Editor, anonymes Kommentieren und Integrationen von Drittanbietern, die auf der REST-API basieren. Wenn Sie beispielsweise ein DSGVO-konformes Cookie-Plugin verwenden, das Daten per AJAX abruft, funktioniert es möglicherweise nicht mehr. Um diese Probleme zu entschärfen, empfehlen wir, den Endpunkt nur für nicht authentifizierte Benutzer zu blockieren, da dies die Funktionalität für angemeldete Administratoren und Redakteure erhält. Zusätzlich können Sie bestimmte IP-Adressen oder User-Agents, die Zugriff benötigen, auf die Whitelist setzen. Für Website-Betreiber in Großbritannien ist es außerdem ratsam, die Server-Logs auf blockierte Zugriffsversuche zu über
FAQ
Ja, es ist völlig legal, WP JSON auf Ihrer WordPress-Website zu blockieren. Gemäß der UK GDPR sind Sie angehalten, die Datenoffenlegung zu minimieren. Die Blockierung dieses Endpunkts für nicht autorisierte Benutzer ist eine Sicherheitsmaßnahme, die zum Schutz personenbezogener Daten beiträgt. Achten Sie nur darauf, keine Compliance-bezogenen Funktionen zu beeinträchtigen, die auf der REST API basieren, wie etwa Aufzeichnungen zur Cookie-Einwilligung.