wp json blockieren: Die beste Methode für mehr WordPress-Sicherheit
16. August 2026
Lerne, wie du die WP REST API (wp-json) sicher blockierst – für mehr Sicherheit, DSGVO-Konformität und gegen Angriffe. Anleitung 2026.
Warum du wp-json blockieren solltest – Sicherheit und Datenschutz
Die WP REST API (wp-json) ist ein mächtiges Werkzeug, aber auch ein Einfallstor für Angreifer. Über die API können Angriffe wie Brute-Force, User Enumeration oder das Auslesen von Benutzerdaten durchgeführt werden. In Deutschland ist der Schutz personenbezogener Daten besonders wichtig – nicht zuletzt wegen der DSGVO und der strengen Vorgaben des BSI. Wenn du wp-json blockierst, reduzierst du die Angriffsfläche erheblich und verhinderst, dass sensible Daten wie E-Mail-Adressen oder Benutzernamen öffentlich abgerufen werden. Gerade für kleine und mittlere Unternehmen ist das ein einfacher, aber effektiver Sicherheitsbaustein.
Die Risiken der WP REST API im Detail: User Enumeration und Brute-Force
Eine der größten Gefahren von wp-json ist die User Enumeration. Über die API-Endpunkte wie /wp-json/wp/v2/users lassen sich alle Benutzernamen auslesen. Mit diesen Informationen können Angreifer gezielt Brute-Force-Angriffe starten. Auch andere sensible Daten wie Beiträge, Seiten, Kommentare und Mediadateien sind über die API abrufbar, wenn sie nicht geschützt sind. In Deutschland werden solche Angriffe oft von automatisierten Bots durchgeführt, die massenhaft WordPress-Seiten scannen. Indem du wp-json blockierst, verhinderst du, dass deine Seite in diese Scans gerät und als Angriffsziel markiert wird. Ein frühzeitiger Schutz ist daher empfehlenswert.
Methoden im Vergleich: Plugin, .htaccess oder functions.php?
Es gibt mehrere Wege, wp-json zu blockieren. Jede Methode hat Vor- und Nachteile. Plugins wie „Disable REST API“ oder „WP REST API Controller“ bieten eine einfache Lösung, ohne dass du Code schreiben musst. Die .htaccess-Methode ist sehr effektiv und funktioniert auf Serverebene – sie blockiert alle Anfragen, bevor sie WordPress erreichen. Das Entfernen von REST-Endpunkten über functions.php ist die sauberste Lösung für Entwickler, erfordert aber Programmierkenntnisse. Für den deutschen Markt ist wichtig, dass die Methode zu deinem Hosting-Anbieter passt, z.B. IONOS, Strato oder Hetzner. Wir empfehlen die .htaccess-Methode als Standard, da sie schnell und ohne Plugin auskommt.
Schritt-für-Schritt: wp-json per .htaccess blockieren (auch für IONOS & Strato)
Das Blockieren per .htaccess ist einfach: Öffne die .htaccess-Datei im Root-Verzeichnis deines WordPress. Füge kurz nach der Zeile „RewriteEngine On“ folgenden Code ein: RewriteCond %{REQUEST_URI} ^/wp-json [NC] RewriteRule .* - [F,L]. Speichere die Datei und teste deine Website. Achten Sie darauf, dass Sie die Datei per FTP oder über den Dateimanager Ihres Hosters bearbeiten. Bei IONOS und Strato funktioniert das genauso wie bei anderen Anbietern. Sollte WordPress in einem Unterverzeichnis liegen, passen Sie den Pfad an. Diese Methode blockiert alle Zugriffe auf cd wp-json, ohne dass WP geladen werden muss. Somit ist sie besonders ressourcenschonend und sicher.
Wichtige Ausnahmen: Wann du wp-json nicht komplett blockieren solltest
Bevor du wp-json blockierst, prüfe, welche Funktionen darauf angewiesen sind. Der Gutenberg-Editor nutzt die REST API, ebenso viele Plugins wie WooCommerce, Contact Form 7 oder beliebte Page-Builder. Wenn du sie komplett blockierst, können solche Plugins nicht mehr korrekt arbeiten. Eine bessere Lösung ist es, die API zu jedem Teil zu blockieren, aber nur bestimmte Endpunkte zuzulassen. Du kannst z.B. nur die User-Enumeration unterbinden, also /wp-json/wp/v2/users. Oder du verwendest eine Whitelist für angemeldete Benutzer. So bleibst du sicher, ohne die Funktionalität deiner Seite zu beeinträchtigen. In Deutschland ist das besonders wichtig, weil viele Online-Shops auf WooCommerce setzen.
FAQ
Das Blockieren der WP REST API verhindert, dass Angreifer über die Schnittstelle an sensible Daten gelangen. Es schützt gegen User Enumeration, Brute-Force-Angriffe und reduziert die Angriffsfläche. Zudem werden unnötige HTTP-Requests gestoppt, was Performance und Sicherheit erhöht.