WP-JSON in WordPress deaktivieren: Ein UK-Leitfaden für 2026
16. August 2026
Erfahren Sie, wie Sie die WP JSON REST API in WordPress deaktivieren, um Sicherheit und Leistung zu verbessern. Schritt-für-Schritt-UK-Leitfaden für 2026.
Was ist die WP JSON REST API und warum sollte man sie deaktivieren?
Die WP JSON REST API, erreichbar über /wp-json/, ist eine Kernfunktion von WordPress, die es externen Anwendungen ermöglicht, mit deiner Website zu interagieren. Sie versorgt den Gutenberg-Blockeditor, mobile Apps und unzählige Plugins. Allerdings legt sie auch Benutzernamen, Beitragsinhalte und andere Metadaten offen – für jeden, der eine Anfrage sendet. Für Website-Betreiber in Großbritannien kann dies ein unnötiges Sicherheitsrisiko darstellen, insbesondere wenn deine Website nicht auf diese externen Verbindungen angewiesen ist. Das Deaktivieren des Endpunkts verkleinert deine Angriffsfläche und hilft, Benutzer-Enumeration, Brute-Force-Angriffe und Data Scraping zu verhindern. Bevor du fortfährst, prüfe immer, ob deine Themes und Plugins nicht auf die API für kritische Funktionen angewiesen sind.
UK-Sicherheit und DSGVO: Warum Sie eine Deaktivierung in Betracht ziehen sollten
Die Einhaltung der UK-GDPR verlangt, dass Sie personenbezogene Daten vor unbefugtem Zugriff schützen. Die WP-JSON-API kann versehentlich Benutzernamen und E-Mail-Adressen preisgeben, die im Sinne der GDPR als personenbezogene Daten gelten. Wenn Sie die REST-API deaktivieren, begrenzen Sie diese Offenlegung und erleichtern den Nachweis, dass Sie Datenschutz ernst nehmen. Darüber hinaus empfiehlt der NCSC in seinen britischen Cybersicherheitsleitlinien, nicht unbedingt erforderliche Funktionen zu minimieren. Die Deaktivierung von WP JSON ist ein einfacher Härtungsschritt, den viele britische WordPress-Agenturen inzwischen in ihre Sicherheits-Checklisten aufgenommen haben. Beachten Sie jedoch, dass die API auch legitime Funktionen wie Admin-AJAX und Benutzerauthentifizierung unterstützt – setzen Sie daher auf einen gezielten Ansatz statt auf eine pauschale Blockade.
Methode 1: WP JSON mithilfe eines Plugins deaktivieren (Anfängerfreundlich)
Für die meisten Website-Betreiber im Vereinigten Königreich ist die Verwendung eines Plugins der sicherste und einfachste Weg, WP JSON zu deaktivieren. Plugins wie 'Disable REST API' oder 'WP Rest API Disable' ermöglichen es Ihnen, die API für nicht angemeldete Benutzer abzuschalten und sie gleichzeitig für Administratoren funktionsfähig zu halten. Installieren Sie das Plugin dazu über das WordPress-Dashboard, aktivieren Sie es und navigieren Sie zur Einstellungsseite. Wählen Sie die Option aus, um alle REST-API-Routen für nicht authentifizierte Benutzer zu deaktivieren. Diese Methode ist ideal, wenn Sie sich nicht wohl
Methode 2: WP JSON über functions.php deaktivieren (Ohne Plugin)
Wenn Sie eine codebasierte Lösung bevorzugen, fügen Sie einen Codeausschnitt in die functions.php Ihres Child-Themes oder in ein eigenes Plugin ein. Der folgende Code gibt einen 401-Fehler für alle REST-API-Anfragen zurück, wenn der Benutzer nicht angemeldet ist: add_filter('rest_authentication_errors', function($result) { if (!is_user_logged_in()) return new WP_Error('rest_not_logged_in', 'Unauthorized', array('status' => 401)); return $result; }); Diese Methode hält die API für authentifizierte Benutzer verfügbar, sodass der Blockeditor wie gewohnt funktioniert. Wir empfehlen dringend, ein Child-Theme zu verwenden, um zu vermeiden, dass Änderungen bei Theme-Updates verloren gehen. Wenn Sie einen verwalteten UK-WordPress-Hoster nutzen, können Sie diesen Code über dessen Custom-Code-Funktion hinzufügen. Testen Sie immer zuerst gründlich auf einer Staging-Seite.
Methode 3: WP JSON per .htaccess blockieren (für UK Apache-Hosting)
Wenn Ihr UK-Hosting Apache verwendet, können Sie WP-JSON-Anfragen auf Serverebene mithilfe von .htaccess blockieren. Fügen Sie Ihrer .htaccess-Datei den folgenden Code hinzu: <IfModule mod_rewrite.c> RewriteEngine On RewriteRule ^wp-json - [F,L] </IfModule> Dies gibt für jede Anfrage, die /wp-json/ enthält, den Status 403 Forbidden zurück. Es ist eine schnelle Lösung, blockiert aber auch die API für angemeldete Benutzer, was den Block-Editor beeinträchtigen kann. Einige andere Plugins verwenden die API für AJAX-Aufrufe, testen Sie also gründlich. Für Nginx-Hosting benötigen Sie eine andere Regel. Bevor Sie .htaccess bearbeiten, erstellen Sie ein Backup und stellen Sie sicher, dass Sie FTP- oder Dateimanager-Zugriff haben. Nach der Anwendung besuchen Sie /wp-json/, um zu bestätigen, dass es blockiert ist, und prüfen Sie dann die Front- und Backend Ihrer Website auf Probleme.
FAQ
Das Deaktivieren von WP JSON für abgemeldete Benutzer wirkt sich in der Regel nicht auf Ihren Admin-Bereich aus, da Administratoren authentifiziert sind. Der Gutenberg-Editor und einige Plugins können jedoch auch für angemeldete Benutzer auf REST-API-Aufrufe angewiesen sein. Wenn Sie diese vollständig über .htaccess blockieren, können Probleme auftreten. Der sicherste Ansatz ist, sie nur für abgemeldete Benutzer zu deaktivieren.