So deaktivieren Sie die WordPress REST API ohne Plugin
17. August 2026
Erfahren Sie, wie Sie die WordPress-REST-API ohne Plugin im Jahr 2026 deaktivieren. Schritt-für-Schritt-Codeausschnitte und FAQs für Website-Betreiber in Großbritannien.
Was ist die WordPress-REST-API und warum sollte man sie deaktivieren?
Die WordPress-REST-API ermöglicht es Apps, Themes und Plugins, mit den Daten deiner Website zu interagieren. Sie ist zwar praktisch, aber auch ein häufiges Angriffsziel für Angreifer und Bots. Für Website-Betreiber in Großbritannien kann die Reduzierung deiner Angriffsfläche die Sicherheit verbessern und unerwünschte Anfragen eindämmen. Eine vollständige Blockierung kann jedoch den Block-Editor und andere Funktionen beschädigen. Daher ist es wichtig zu verstehen, was du deaktivierst. Viele britische Unternehmen bevorzugen einen codebasierten Ansatz, um Plugin-Aufblähung zu vermeiden und ihre Installation sauber zu halten. Dieser Leitfaden zeigt dir sichere und effektive Methoden, um die API zu deaktivieren, ohne ein zusätzliches Plugin zu installieren.
Methode 1: Deaktivieren der REST-API für abgemeldete Benutzer
Der gängigste Ansatz ist, anonyme Anfragen zu blockieren, während die API für angemeldete Benutzer verfügbar bleibt. Fügen Sie diesen Codeausschnitt in die functions.php-Datei Ihres Themes ein: add_filter( 'rest_authentication_errors', function( $result ) { if ( ! is_user_logged_in() ) { return new WP_Error( 'rest_forbidden', __( 'Sorry, you are not allowed to access this API.' ), array( 'status' => 401 ) ); } return $result; } ); Dieser Code nutzt den eingebauten Filter, um für alle nicht angemeldeten Benutzer einen 401-Fehler zurückzugeben. Es ist die sicherste Methode, da sie den Gutenberg-Editor und alle Admin-Werkzeuge nicht beeinträchtigt. UK-Webseitenbetreiber mit einem Mitgliederbereich oder privaten Inhalten wählen dies oft als ausgewogene Lösung.
Methode 2: REST-API vollständig per Code deaktivieren
Wenn Sie die API vollständig abschalten möchten, können Sie den init-Hook verwenden, um REST-Anfragen zu erkennen und mit einem 403-Status zu beenden. Hier ist ein Codeausschnitt: add_action( 'init', function() { if ( defined( 'REST_REQUEST' ) && REST_REQUEST ) { http_response_code( 403 ); exit; } } ); Beachten Sie: Dadurch werden der Block-Editor, der Customizer und alle Plugins, die auf die REST-API angewiesen sind, nicht mehr funktionieren. Sie sollten es nur verwenden, wenn Ihre Website eine einfache Broschüren-Website ohne interaktive Funktionen ist. Im Vereinigten Königreich ist dieser Ansatz bei statisch wirkenden Unternehmens-Websites beliebt, bei denen sich der Kunde nie anmeldet und Inhalte über ein separates System bearbeitet werden.
Methode 3: REST API nach Benutzerrolle oder IP beschränken
Manchmal müssen Sie nur Administratoren oder bestimmte IP-Adressen zulassen. Der Filter `rest_authentication_errors` gibt Ihnen die volle Kontrolle. Zum Beispiel, um nur Admins zuzulassen: add_filter( 'rest_authentication_errors', function( $result ) { if ( ! current_user_can( 'manage_options' ) ) { return new WP_Error( 'rest_forbidden', __( 'Access denied.' ), array( 'status' => 403 ) ); } return $result; } ); Alternativ können Sie .htaccess-Regeln verwenden, um bestimmte IPs oder IP-Bereiche vom Zugriff auf /wp-json/ auszuschließen. Das ist praktisch für britische Agenturen, die Websites auf Shared Servern hosten und die API sperren möchten, ohne PHP anzufassen. Testen Sie immer zuerst Ihre eigene IP, um sich nicht selbst auszusperren.
Teste deine Änderungen und vermeide es, deine Website zu beschädigen
Nachdem Sie einen Snippet hinzugefügt haben, testen Sie Ihre Website gründlich. Besuchen Sie das Frontend, loggen Sie sich im Admin-Bereich ein und versuchen Sie, in einem privaten Browserfenster auf /wp-json/ zuzugreifen. Wenn Sie einen 401- oder 403-Fehler sehen, ist die API wie gewünscht deaktiviert. Überprüfen Sie außerdem, ob die Anpassungsoptionen Ihres Themes und etwaige Kontaktformulare weiterhin funktionieren. Für Website-Betreiber in Großbritannien ist es ratsam, vor der Bearbeitung ein Backup der functions.php zu erstellen. Wenn etwas schiefgeht, können Sie sofort zurücksetzen. Viele britische Webhoster bieten Staging-Umgebungen an – nutzen Sie diese, um den Code sicher zu testen, bevor Sie ihn live schalten.
FAQ
Es kann die Serverlast reduzieren, indem es böswillige Anfragen blockiert, aber der Leistungsgewinn ist normalerweise minimal, es sei denn, man ist einem Bot-Angriff ausgesetzt. Für britische Websites besteht der Hauptvorteil darin, die Gefährdung durch API-basierte Schwachstellen zu verringern.