WordPress REST API deaktivieren: Ein Leitfaden für Website-Besitzer in Großbritannien

16. August 2026

Erfahren Sie, wie Sie die WordPress REST API sicher deaktivieren. Schritt-für-Schritt-Anleitung mit Plugins, Code-Snippets und .htaccess-Methoden.

Was ist die WordPress REST API und warum sollte man sie deaktivieren?

Die WordPress-REST-API ist eine Reihe von Endpunkten, über die externe Apps und Dienste mit den Daten deiner Website interagieren können. Sie treibt den Block-Editor, die Admin-Oberflächen und viele Plugins an. Standardmäßig legt sie jedoch Benutzerinformationen, Beitragsdaten und andere Details für jeden offen, der die richtigen URLs kennt. Für Website-Betreiber in Großbritannien kann das ein Sicherheitsrisiko darstellen – besonders wenn du eine kleine Unternehmenswebsite betreibst und die Angriffsfläche verringern möchtest. Die API zu deaktivieren oder sie auf angemeldete Benutzer zu beschränken, kann automatisierte Bots daran hindern, deine Benutzer aufzulisten oder Inhalte ohne Erlaubnis abzurufen. Dies ist ein gängiger Härtungsschritt, den britische WordPress-Sicherheitsberater empfehlen.

Wann sollten Sie die REST-API aktiviert lassen?

Bevor Sie die REST-API vollständig deaktivieren, bedenken Sie, was davon abhängt. Der Gutenberg-Block-Editor verwendet die REST-API, um Ihre Inhalte zu speichern – wenn Sie sie also vollständig deaktivieren, können Sie Ihre Beiträge nicht mehr über das Dashboard bearbeiten. Viele beliebte Plugins – darunter WooCommerce, Jetpack und Yoast SEO – verlassen sich ebenfalls auf REST-Endpunkte für ihre Kernfunktionen. Wenn Sie einen Page-Builder oder E-Commerce-Funktionen nutzen, müssen Sie die API aktiv lassen. Ein sinnvoller Kompromiss ist, sie nur für abgemeldete Benutzer zu deaktivieren oder gezielt bestimmte Endpunkte wie /wp-json/wp/v2/users zu blockieren. So bleiben Ihre Admin-Workflows intakt, während externe Besucher und Bots keinen Zugriff mehr haben. Wir zeigen Ihnen, wie Sie das sicher umsetzen.

Wie Sie die REST-API mithilfe eines Plugins deaktivieren

Für britische Website-Betreiber, die eine No-Code-Lösung bevorzugen, sind Plugins der schnellste Weg. Suchen Sie in Ihrem WordPress-Dashboard nach „Disable REST API“ und Sie finden mehrere gut bewertete Optionen. Plugins wie „Disable REST API“ oder „WP Security Hardening“ ermöglichen es Ihnen, die API für nicht angemeldete Benutzer zu deaktivieren oder bestimmte Routen zu blockieren. Sie bieten außerdem Umschalter zum Deaktivieren der Benutzerenumeration – ein häufiges Sicherheitsrisiko. Nach der Aktivierung fängt das Plugin REST-Anfragen ab und gibt für nicht autorisierte Benutzer einen 403-Fehler zurück. Diese Methode ist ideal, wenn Sie sich nicht wohl dabei fühlen, functions.php zu bearbeiten, oder wenn Sie eine einfache Möglichkeit wünschen, die Änderung rückgängig zu machen. Wählen Sie immer ein Plugin, das aktiv gepflegt wird und mit Ihrer WordPress-Version kompatibel ist.

So deaktivieren Sie die REST-API per Code (functions.php)

If you prefer a lightweight approach without installing another plugin, add a code snippet to Ihre child theme's functions.php. The following filter restricts REST API access to logged-in users only, while leaving admin functionality intact: add_filter('rest_authentication_errors', function($result) { if (!is_user_logged_in()) { return new WP_Error('rest_forbidden', __('Sorry, you are not allowed to access the API.', 'textdomain'), array('status' => 401)); } return $result; });. This snippet works because WordPress runs the authentication filter before processing any REST request. für UK users, we recommend adding this via the Code Snippets plugin to avoid breaking Ihre site. Always back up Ihre file first und test on a staging site if possible.

So deaktivieren Sie über .htaccess (Apache und Nginx)

Wenn Sie britisches Shared Hosting nutzen, verwenden Sie wahrscheinlich Apache, was bedeutet, dass Sie REST-API-Anfragen auf Serverebene blockieren können. Fügen Sie Folgendes zu Ihrer .htaccess-Datei hinzu: <IfModule mod_rewrite.c> RewriteEngine On RewriteCond %{REQUEST_URI} ^/wp-json/ RewriteCond %{REQUEST_METHOD} GET RewriteCond %{QUERY_STRING} !rest_route= [OR] RewriteCond %{REQUEST_URI} !rest_route= RewriteRule ^ - [F] </IfModule>. Dies gibt eine 403 Forbidden-Antwort für alle externen Anfragen an /wp-json/ zurück, außer für solche mit einer gültigen Nonce. Für Nginx-Server müssen Sie einen „location /wp-json/“-Block mit einer Deny-Regel hinzufügen. Die Blockierung auf Serverebene ist effektiv, kann jedoch Plugins beeinträchtigen. Testen Sie daher gründlich. Wenn Sie sich unsicher sind, wenden Sie sich an den Support Ihres britischen Hosting-Anbieters.

FAQ

Nein, das Deaktivieren der REST-API für öffentliche Benutzer schadet dem SEO nicht direkt. Suchmaschinen wie Google nutzen die REST-API nicht zum Indizieren von Inhalten; sie verlassen sich auf HTML. Wenn du REST-Endpunkte jedoch aus Leistungsgründen verwendest (wie bei headless WordPress), würde die Deaktivierung schaden. Für Standard-WordPress-Websites ist es sicher. Yoast SEO verwendet die API für die Inhaltsanalyse im Editor, aber nur für angemeldete Administratoren, sodass nichts kaputtgeht.

Neueste Ratgeber