So deaktivieren Sie die WordPress REST API für nicht angemeldete Benutzer im Jahr 2026

16. August 2026

Erfahren Sie, wie Sie die WordPress REST API für nicht angemeldete Benutzer im Jahr 2026 deaktivieren. Schritt-für-Schritt-Anleitung, Codeausschnitte und Sicherheitstipps für britische Websites.

Warum die REST-API für nicht angemeldete Benutzer deaktivieren?

Die REST-API von WordPress ist eine leistungsstarke Funktion, die es externen Anwendungen und Drittanbieterdiensten ermöglicht, mit Ihrer Website zu interagieren. Standardmäßig sind jedoch viele Endpunkte für abgemeldete Benutzer öffentlich zugänglich, was sensible Daten wie Autoren-Benutzernamen, Beitrags-Metadaten und sogar Benutzerlisten offenlegen kann. Dies ist ein häufiges Angriffsziel für Brute-Force-Angriffe und unbefugtes Datenscraping. Im Vereinigten Königreich legt die Datenschutz-Grundverordnung (DSGVO) strengen Verpflichtungen für Verantwortliche fest, und der Schutz personenbezogener Daten ist entscheidend, um hohe Geldstrafen zu vermeiden. Die Deaktivierung der REST-API für abgemeldete Besucher ist eine einfache, aber effektive Möglichkeit, die Angriffsfläche Ihrer Website zu verringern, die Privatsphäre zu verbessern und den britischen Datenschutzanforderungen zu entsprechen – ohne die Erfahrung angemeldeter Administratoren oder Redakteure zu beeinträchtigen.

Verstehen der WordPress-REST-API und Benutzerauthentifizierung

Bevor Sie Änderungen vornehmen, ist es wichtig zu verstehen, wie die REST-API die Authentifizierung handhabt. Wenn sich ein Benutzer bei WordPress anmeldet, werden Cookies gesetzt, und die REST-API verwendet diese Cookies zur Authentifizierung, sodass der Benutzer Aktionen ausführen kann, für die er autorisiert ist. Bei abgemeldeten Benutzern werden Anfragen als nicht authentifiziert behandelt, was bedeutet, dass sie nur auf öffentliche Endpunkte zugreifen können. Das Problem ist, dass viele Endpunkte wie /wp-json/wp/v2/users Benutzernamen und andere Informationen preisgeben, die nicht öffentlich sein sollten. Indem Sie die REST-API für abgemeldete Benutzer deaktivieren, stellen Sie sicher, dass nur authentifizierte Anfragen verarbeitet werden, wodurch die Informationen, die potenziellen Angreifern zur Verfügung stehen, erheblich reduziert werden. Dies ist besonders relevant für britische Unternehmen, die Kundendaten verarbeiten und die Einhaltung bewährter Praktiken im Bereich Datensicherheit nachweisen müssen.

Methode 1: Verwendung eines Plugins zum Deaktivieren der REST-API für Gäste

Für Nicht-Entwickler ist die schnellste Lösung die Installation eines Sicherheits-Plugins, das eine Option zur Einschränkung des REST-API-Zugriffs enthält. Beliebte Plugins wie „Disable REST API“ oder „Restrict Content Pro“ bieten Einstellungen, um alle anonymen REST-API-Anfragen mit wenigen Klicks zu blockieren. Nach der Installation und Aktivierung des Plugins navigieren Sie zu dessen Einstellungsbereich, suchen den REST-API-Bereich und wählen aus, ihn für nicht authentifizierte Benutzer zu deaktivieren. Viele Plugins erlauben es außerdem, bestimmte Endpunkte bei Bedarf aktiviert zu lassen. Diese Methode ist ideal für Website-Betreiber, die eine benutzerfreundliche Oberfläche bevorzugen und das Bearbeiten von Code vermeiden möchten. Denken Sie daran, Ihre Website nach der Aktivierung dieser Funktion gründlich zu testen, da einige Plugins, Themes oder integrierte Dienste möglicherweise auf die öffentliche REST-API angewiesen sind – ein kurzer Check mit Ihren vorhandenen Werkzeugen stellt sicher, dass nichts kaputtgeht.

Methode 2: Code zu functions.php hinzufügen, um die REST-API einzuschränken

Wenn Sie sich mit dem Programmieren wohlfühlen, gibt Ihnen das Hinzufügen einer benutzerdefinierten Funktion zur functions.php Ihres Themes die vollständige Kontrolle. Der folgende Codeausschnitt fängt alle REST-API-Anfragen ab und gibt einen Authentifizierungsfehler zurück, wenn der Benutzer nicht angemeldet ist. Fügen Sie diesen Code zur functions.php Ihres Child-Themes oder zu einem eigenen Plugin hinzu: add_filter('rest_authentication_errors', 'pc_restrict_rest_api_to_logged_in'); function pc_restrict_rest_api_to_logged_in($result) { if (!is_user_logged_in()) { return new WP_Error('rest_not_logged_in', 'Sorry, you are not allowed to access the REST API.', array('status' => 401)); } return $result; } Dieser Ansatz stellt sicher, dass jede nicht authentifizierte Anfrage an /wp-json/ einen 401-Fehler erhält, wodurch Ihre Website geschützt wird, während angemeldete Benutzer weiterhin das Admin-Dashboard und alle legitimen authentifizierten API-Integrationen nutzen können.

Testen und Verifizieren, dass die REST-API deaktiviert ist

Nachdem Sie eine der beiden Methoden implementiert haben, ist es unerlässlich zu testen, dass die REST-API für anonyme Benutzer ordnungsgemäß deaktiviert ist, während sie für authentifizierte Benutzer weiterhin funktioniert. Sie können in Ihrem Browser yourdomain.co.uk/wp-json/ aufrufen, während Sie abgemeldet sind – Sie sollten eine JSON-Fehlerantwort anstelle der üblichen Routenliste sehen. Alternativ können Sie ein Befehlszeilentool wie curl verwenden: curl -X GET http://yourdomain.co.uk/wp-json/wp/v2/users – dies sollte einen 401-Statuscode zurückgeben. Melden Sie sich außerdem in Ihrem WordPress-Adminbereich an und stellen Sie sicher, dass das Dashboard normal lädt; einige Admin-Oberflächen sind auf REST-API-Aufrufe angewiesen. Testen Sie schließlich alle Plugins oder Drittanbieterdienste, die möglicherweise von der API abhängen, wie Kontaktformulare oder Analysedienste, um sicherzustellen, dass sie nicht beschädigt sind. Regelmäßige Überprüfungen nach Updates oder Änderungen an Ihrer Website sind eine gute Praxis.

FAQ

Nein, es ist generell gut für die Sicherheit. Allerdings verlassen sich einige Plugins und Themes auf die REST-API für Funktionen, die nicht angemeldete Benutzer betreffen, wie Frontend-Formulare oder Live-Suche. Wenn du sie vollständig deaktivierst, funktionieren diese Funktionen möglicherweise nicht mehr. Du kannst später bei Bedarf bestimmte Routen auf die Whitelist setzen, aber bei den meisten Websites verursacht das Deaktivieren des anonymen Zugriffs keine Probleme.

Neueste Ratgeber