So deaktivieren Sie die WordPress-REST-API: Die besten Plugins und UK-spezifische Tipps

17. August 2026

Möchten Sie die WordPress-REST-API deaktivieren? Entdecken Sie die besten Plugins für britische Websites, verbessern Sie die Sicherheit und entsprechen Sie der UK-DSGVO. Schritt-für-Schritt-Anleitung.

Warum die WordPress-REST-API deaktivieren?

Die WordPress-REST-API ist eine leistungsstarke Funktion, die es Entwicklern ermöglicht, remote auf Ihre Website zuzugreifen. Allerdings legt sie auch Daten wie Benutzernamen, Beitragsinformationen und andere Metadaten für jeden offen, der eine Anfrage an /wp-json sendet. Für Website-Betreiber im Vereinigten Königreich kann dies ein Sicherheitsrisiko darstellen, insbesondere wenn Sie ein lokales Unternehmen, einen E-Commerce-Shop oder einen Blog mit einem kleinen Team betreiben. Angreifer nutzen die REST-API häufig, um Benutzerkonten zu enumerieren und Brute-Force-Angriffe zu starten. Wenn Sie sie für nicht angemeldete Besucher deaktivieren, reduzieren Sie Ihre Angriffsfläche, schützen personenbezogene Daten und erfüllen die Datenschutzgrundsätze des Vereinigten Königreichs gemäß der britischen DSGVO.

Die besten Plugins zum Deaktivieren der REST-API (Aktualisiert für 2026)

Es gibt mehrere zuverlässige Plugins, die dafür entwickelt wurden, die REST-API zu deaktivieren oder einzuschränken. Das Plugin „Disable REST API“ von WP Guru ist eine leichtgewichtige Option, die sofort alle REST-API-Anfragen von Nicht-Administratoren blockiert. Für einen erweiterten Schutz bietet „WP Cerber Security“ einen REST-API-Manager als Teil seiner Firewall-Suite. Ebenso bieten „Wordfence Security“ und „iThemes Security“ Optionen, um den REST-API-Zugriff selektiv zu blockieren. Stellen Sie im Jahr 2026 sicher, dass Ihr Plugin regelmäßig aktualisiert und mit der neuesten WordPress-Version kompatibel ist. Wählen Sie immer ein Plugin mit gutem britischen Support und einer klaren Dokumentation, um zu vermeiden, dass Funktionen wie Gutenberg oder andere Plugins, die auf die API angewiesen sind, beschädigt werden.

So deaktivieren Sie die REST-API ohne Plugin (für Entwickler)

Wenn Sie einen codebasierten Ansatz bevorzugen, können Sie die REST-API vollständig deaktivieren, indem Sie einen einfachen Hook in die functions.php-Datei Ihres Themes einfügen. Beispielsweise können Sie den Filter 'rest_authentication_errors' verwenden, um für alle nicht authentifizierten Anfragen einen WP_Error zurückzugeben. Um den Zugriff nur für angemeldete Administratoren zu ermöglichen, können Sie current_user_can('manage_options') prüfen. Ein granularerer Ansatz besteht darin, nur bestimmte Rout

UK-spezifische Datenschutz- und REST-API-Überlegungen

Die UK GDPR und der Data Protection Act 2018 verlangen von Ihnen, personenbezogene Daten rechtmäßig und sicher zu verarbeiten. Die WordPress REST API kann unbeabsichtigt personenbezogene Daten wie Benutzernamen, Avatare und Beitragsrevisionen für jedermann ohne Authentifizierung zugänglich machen. Für Website-Betreiber im Vereinigten Königreich kann dies zu einem Compliance-Problem führen, insbesondere wenn Sie Kundendaten verarbeiten. Indem Sie die REST API für nicht authentifizierte Benutzer deaktivieren, begrenzen Sie das Risiko von Data Mining und unbefugtem Zugriff. Dies hilft Ihnen, den Grundsatz der „Sicherheit der Verarbeitung" gemäß Artikel 32 der UK GDPR zu erfüllen. Es zeigt außerdem der ICO, dass Sie den Datenschutz ernst nehmen. Denken Sie daran, Ihre Entscheidung zu dokumentieren und Protokolle für Prüfzwecke aufzubewahren.

Testen Ihrer Website nach Deaktivierung der REST-API

Nachdem Sie die REST-API deaktiviert haben, ist es wichtig, Ihre Website gründlich zu testen, um sicherzustellen, dass nichts beschädigt ist. Besuchen Sie zunächst /wp-json/ in Ihrem Browser – wenn Sie abgemeldet sind, sollten Sie einen Fehler oder eine leere Seite sehen. Melden Sie sich dann als Administrator an und bestätigen Sie, dass die REST-API für authentifizierte Anfragen weiterhin funktioniert, da viele Dashboard-Funktionen darauf angewiesen sind. Verwenden Sie Tools wie Postman oder cURL, um verschiedene Benutzerrollen zu simulieren. Überprüfen Sie Ihre Frontend-Formulare, Page-Builder und alle E-Commerce-Plugins, um sicherzustellen, dass diese keine nicht authentifizierten REST-API-Aufrufe durchführen. Wenn Ihnen Probleme auffallen, können Sie die API für bestimmte Routen aktivieren oder bestimmte IP-Adressen auf eine Whitelist setzen. Tests sind sowohl für die Sicherheit als auch für die Benutzerfreundlichkeit entscheidend.

FAQ

Ja, für die meisten Standard-Websites ist es sicher, die REST-API für nicht authentifizierte Benutzer zu deaktivieren. Dadurch wird das Risiko der Benutzeraufzählung (User Enumeration) und der Datenoffenlegung verringert. Allerdings sind Funktionen wie der Block-Editor (Gutenberg) und viele Plugins für angemeldete Benutzer auf die REST-API angewiesen. Sie sollten sie also nur für anonyme Besucher blockieren.

Neueste Ratgeber