WordPress REST API im Jahr 2026 deaktivieren (UK-Leitfaden)
17. August 2026
Erfahren Sie, wie Sie die WordPress-REST-API im Jahr 2026 sicher deaktivieren. UK-spezifische Hinweise zu DSGVO, Sicherheit und Website-Leistung. Schritt-für-Schritt-Methoden.
Was ist die WordPress REST API und warum sollte man sie deaktivieren?
Die WordPress-REST-API ist eine Sammlung von Endpunkten, die es externen
Sicherheitsrisiken und britischer Datenschutz (GDPR)
Im Vereinigten Königreich verlangen der Data Protection Act 2018 und die UK GDPR, dass Sie personenbezogene Daten nur dann verarbeiten, wenn dies erforderlich ist. Die REST-API legt häufig Benutzernamen, E-Mail-Adressen und Autorenarchive ohne Authentifizierung offen. Dies kann zu unbefugter Datenerhebung führen und die Wahrscheinlichkeit von Brute-Force-Angriffen erhöhen. Beispielsweise könnte ein Angreifer die API nutzen, um eine Liste aller registrierten Benutzer abzurufen und diese anschließend mit Phishing-E-Mails ins Visier zu nehmen. Das Deaktivieren der REST-API für nicht authentifizierte Anfragen hilft Ihnen, die Datenoffenlegung zu begrenzen und Compliance nachzuweisen. Denken Sie daran: Wenn Ihre Website personenbezogene Daten speichert, müssen Sie geeignete technische Maßnahmen ergreifen, um diese zu schützen. Das Deaktivieren ungenutzter APIs ist ein einfacher, aber wirksamer Schritt in Ihrem britischen Sicherheits-Toolkit.
Methode 1: REST-API per Code deaktivieren (functions.php)
Die direkteste Methode ist, einen Filter zur functions.php-Datei deines Themes oder zu einem eigenen Plugin hinzuzufügen. Du kannst alle REST-API-Anfragen für abgemeldete Benutzer blockieren, indem du in den Filter `'rest_authentication_errors'` einhängst. Ein einfaches Snippet: `add_filter('rest_authentication_errors', function($result){ if (!is_user_logged_in()) { return new WP_Error('rest_not_logged_in', 'You are not authorised.', array('status' => 401)); } return $result; })`. Dadurch können angemeldete Benutzer die API weiterhin nutzen (nützlich für das Admin-Dashboard), während der öffentliche Zugriff verhindert wird. Denke daran, ein Child-Theme oder ein eigenständiges Plugin zu verwenden, um Änderungen bei Updates nicht zu verlieren. Teste immer zuerst auf einer Staging-Site, da einige Plugins für ihre Funktionalität auf die API angewiesen sein können.
Methode 2: REST-API mithilfe eines Plugins deaktivieren
Wenn Programmieren nicht Ihre Stärke ist, gibt es zuverlässige Plugins. Für Nutzer im Vereinigten Königreich empfehlen wir die Plugins ‚Disable REST API' oder ‚WP Security & Firewall', die eine REST-API-Steuerung enthalten. Mit diesen Plugins können Sie die API gezielt deaktivieren oder auf authentifizierte Benutzer beschränken. Achten Sie bei der Auswahl eines Plugins darauf, dass es mit Ihrer WordPress-Version kompatibel ist und über guten Support verfügt. Einige Plugins bieten auch zusätzliche Sicherheitsfunktionen wie Anmeldebegrenzungen und IP-Sperren, die für britische Websites, die ständig angegriffen werden, wertvoll sind. Lesen Sie immer die Bewertungen und prüfen Sie das Datum des letzten Updates. Ein sauber programmiertes Plugin ist sicherer als das Ändern von Kerndateien und bietet Ihnen eine benutzerfreundliche Oberfläche, um den REST-Zugriff zu verwalten, ohne Code anfassen zu müssen.
Bewährte Methoden für WordPress-Website-Besitzer in Großbritannien
Bevor Sie die REST-API deaktivieren, prüfen Sie, ob Ihre Website sie tatsächlich nutzt. Beliebte Plugins wie Jetpack, WooCommerce und Kontaktformulare sind auf REST-Endpunkte angewiesen. Wenn Sie einige Endpunkte benötigen, andere jedoch nicht, sollten Sie einen differenzierteren Ansatz in Betracht ziehen. Verwenden Sie ein Sicherheits-Plugin, mit dem Sie bestimmte Routen auf die Whitelist setzen können. Überwachen Sie außerdem nach der Deaktivierung Ihre Website-Logs, um eventuelle Funktionsstörungen zu erkennen. Für die Einhaltung der Vorschriften im Vereinigten Königreich dokumentieren Sie im Rahmen Ihrer DSGVO-Unterlagen, warum Sie die API deaktiviert haben. Halten Sie schließlich WordPress, Ihre Themes und Plugins aktuell – die Deaktivierung der API ist kein Allheilmittel, aber ein sinnvoller Schritt, zusammen mit regelmäßigen Backups und einer robusten Sicherheitsrichtlinie.
FAQ
Ja, es ist für die meisten Websites sicher, die kein Headless-WordPress oder keine Drittanbieter-Anwendungen verwenden. Wenn Sie die API für nicht authentifizierte Benutzer deaktivieren, reduzieren Sie Ihre Angriffsfläche. Allerdings können Sie die Funktionalität von Plugins oder des Block-Editors beeinträchtigen, wenn Sie alle Anfragen blockieren. Testen Sie immer gründlich.