WordPress REST API deaktivieren – Anleitung & Tipps für Deutschland (2026)
16. August 2026
So deaktivieren Sie die WordPress REST API sicher. Anleitung mit Code, Plugins & DSGVO-Tipps für Deutschland 2026.
Was ist die WordPress REST API und warum sie deaktivieren?
Die WordPress REST API ist eine Schnittstelle, über die WordPress Daten mit anderen Systemen austauschen kann. Sie wird für den Block-Editor, Plugins und externe Anwendungen genutzt. Viele Website-Betreiber in Deutschland möchten die API deaktivieren, um die Angriffsfläche zu reduzieren. Doch Vorsicht: Die API ist nicht per se unsicher. Eine Deaktivierung kann sinnvoll sein, wenn Sie die API nicht benötigen – etwa bei einer reinen Informationsseite. Sie sollten jedoch wissen, welche Funktionen betroffen sind und wie Sie die Abschaltung umsetzen, ohne Ihre Website zu beschädigen.
WordPress REST API per Plugin deaktivieren – empfohlene Plugins
Für Einsteiger ist ein Plugin die einfachste Lösung. Beliebt ist 'Disable REST API' – es deaktiviert die API für nicht angemeldete Benutzer. Auch 'WP REST API Controller' bietet feingranulare Einstellungen. Achten Sie bei der Auswahl auf Plugins aus dem offiziellen WordPress-Verzeichnis und aktuelle Updates. Deutsche Website-Betreiber sollten zudem auf die Datenschutzerklärung des Plugin-Anbieters achten. Nach der Installation aktivieren Sie das Plugin und konfigurieren es nach Ihren Bedürfnissen. Meist reicht ein Klick, um die öffentliche API zu sperren.
WordPress REST API per Code deaktivieren – Snippet in functions.php
Wer es ohne Plugin machen möchte, fügt in die functions.php ein Snippet ein. Ein bewährtes Beispiel: add_filter('rest_authentication_errors', function($result) { if (!is_user_logged_in()) return new WP_Error('rest_not_logged_in', 'Nicht autorisiert', array('status' => 401)); return $result; }); Dieses Snippet erlaubt nur eingeloggten Benutzern den Zugriff. Doch Vorsicht: Es kann den Block-Editor stören, da dieser über die REST API Blöcke lädt. Testen Sie das Snippet daher unbedingt in einer Staging-Umgebung, bevor Sie es auf der Live-Seite einsetzen.
Risiken und Nebenwirkungen der Deaktivierung
Die Deaktivierung der REST API kann erhebliche Auswirkungen haben: Der Gutenberg-Editor lädt keine Blöcke, Plugins wie WooCommerce oder Contact Form 7 funktionieren nicht richtig, und Mobile-Apps können keine Beiträge abrufen. Auch Anmeldefunktionen können betroffen sein. Deshalb raten Experten, die API nicht komplett zu deaktivieren, sondern nur den öffentlichen Zugriff zu beschränken. Prüfen Sie vorher, welche Komponenten Ihrer Website REST-basierte Funktionen nutzen. Eine sorgfältige Analyse verhindert unangenehme Überraschungen nach der Umstellung.
DSGVO und Sicherheit: Wann ist Deaktivierung sinnvoll?
In Deutschland spielt der Datenschutz eine große Rolle. Die DSGVO verlangt jedoch nicht die Deaktivierung der REST API. Vielmehr geht es darum, personenbezogene Daten vor unbefugtem Zugriff zu schützen. Eine Abschaltung kann sinnvoll sein, wenn Sie keine externen Anwendungen anbinden und die API nicht benötigen. Dann minimieren Sie die Angriffsfläche. Alternativ setzen Sie auf eine Firewall oder ein Security-Plugin wie Wordfence. Bei Unsicherheiten empfiehlt es sich, den deutschen Hosting-Anbieter um Rat zu fragen – oft bietet dieser zusätzliche Schutzmechanismen an.
FAQ
Nur bedingt. Es reduziert die Angriffsfläche, behebt aber keine Sicherheitslücken. Viele Angriffe erfolgen über andere Wege. Wichtiger sind starke Passwörter, regelmäßige Updates und ein Sicherheits-Plugin. Die REST API selbst ist nicht unsicher, wenn sie korrekt konfiguriert ist.