WP JSON entfernen: WordPress REST API absichern (2026)

16. August 2026

WP JSON entfernen: So schalten Sie die WordPress REST API ab – für mehr Sicherheit & DSGVO. Anleitung mit Plugins & Code.

Was ist die WP-JSON-Schnittstelle (REST API)?

Seit WordPress 4.4 ist die REST API standardmäßig aktiviert. Sie stellt Inhalte und Benutzerdaten über die Schnittstelle unter /wp-json bereit. Entwickler nutzen diese API für schnelle Abfragen, dynamische Funktionen und die Kommunikation mit Plugins. Jeder Besucher kann die Ausgabe ohne Anmeldung abrufen. Das ist praktisch, aber auch ein potenzielles Einfallstor. Für viele Webseiten, die nur statische Inhalte oder ein Standard-Theme verwenden, ist die REST API nicht notwendig. Sie erhöht die Angriffsfläche, da Angreifer über /wp-json Benutzernamen und versteckte Daten auslesen können. Wer WP JSON entfernt, blockiert diese Schnittstelle komplett – ohne die Funktion des CMS zu beeinträchtigen, sofern keine modernen Editing-Funktionen benötigt werden.

Warum sollten Sie die WP-JSON-Schnittstelle deaktivieren?

Der häufigste Grund ist die Sicherheit: Angreifer können über die REST API Benutzernamen listen, bevor sie Brute-Force-Angriffe starten. Auch bekannte Schwachstellen in Plugins lassen sich über diese Schnittstelle oft automatisiert ausnutzen. In Deutschland kommt die DSGVO hinzu: Die API gibt möglicherweise personenbezogene Daten (wie Autor-Namen, E-Mail-Adressen, Kommentare) preis, wenn nicht richtig konfiguriert. Das könnte zu Abmahnungen führen. Zudem reduziert das Abschalten von WP JSON die Anzahl der Serveranfragen, da keine unnötigen API-Calls mehr verarbeitet werden. Das verbessert die Ladezeit und schützt vor Request-Bombing. Für viele Betreiber ist es also ein sinnvoller Schritt, um die Angriffsfläche zu verkleinern und datenschutzkonform zu bleiben.

Methoden zum Entfernen: Plugin oder Code-Snippet

Sie haben zwei bewährte Optionen, um WP JSON zu deaktivieren: Ein Plugin wie "Disable REST API" oder "WP REST API Security" erledigt das per Klick. Die Plugins blockieren die API für nicht eingeloggte Besucher und lassen Optionen für verschlüsselte Zugriffe. Oder Sie fügen ein kleines PHP-Snippet in die functions.php Ihres Themes ein. Beispiel: `add_filter('rest_authentication_errors', function($result){ if (!is_user_logged_in()) { return new WP_Error('rest_forbidden', 'Zugriff verweigert', ['status' => 401]); } return $result; });` Dieses Snippet schaltet die API nur für anonyme Nutzer ab. Die Plugin-Variante ist einfacher für Laien, das Snippet ist leichter und spart Ressourcen. Eine weitere Option ist die .htaccess-Regel, um bestimmte REST-Endpunkte zu sperren.

Schritt-für-Schritt-Anleitung für DSGVO-konforme WordPress-Seiten

Vor dem Entfernen sollten Sie prüfen, ob Ihre Website auf die REST API angewiesen ist. Standard-Theme und Core-Funktionen wie der Gutenberg-Editor benötigen die API im Backend. Wenn Sie die Seite nur für Besucher sperren, bleibt Ihr Dashboard funktionsfähig. Testen Sie nach der Änderung alle Formulare, AJAX-Funktionen und das Backend. Für die DSGVO gilt: Auch wenn Sie WP JSON entfernen, müssen Sie die Datenschutzerklärung anpassen. Weisen Sie darauf hin, dass die Webserver-Logs trotzdem Daten speichern. Nutzen Sie das Snippet von oben, das nur nicht eingeloggte Zugriffe blockiert. So vermeiden Sie Konflikte mit Plugins wie Jetpack oder WooCommerce, die die API benötigen. Eine Whitelist für bestimmte Endpunkte ist über Code wie `rest_authentication_errors` jedoch nicht direkt möglich – dafür gibt es spezielle Erweiterungen.

Was sollten Sie nach dem Deaktivieren beachten?

Nach dem Deaktivieren der REST API kann es zu Komplikationen kommen: Der Gutenberg-Editor lädt im Backend, aber wenn Sie die API für alle Nutzer sperren, funktioniert er nicht mehr. Achten Sie darauf, dass Sie die Sperre nur für Besucher setzen. Manche Plugins wie Jetpack oder WPML nutzen die API für kritische Funktionen. Überprüfen Sie nach dem Einbau, ob alle Seiten und Funktionen normal arbeiten. Bei der Nutzung von Caching-Plugins wie WP Rocket werden REST-URLs standardmäßig gecacht; das ist sogar ideal. Führen Sie einen Test mit einem Tool wie GTmetrix durch, um die Ladezeit zu messen. Oft ist der Performance-Gewinn messbar. Auch das Abschalten von unnötigen Benutzer- und Kommentar-Endpunkten über die Snippet-Methode ist eine gute Alternative zur kompletten Blockade.

FAQ

Nutzen Sie ein Plugin wie "Disable REST API" oder fügen Sie in der functions.php ein PHP-Snippet hinzu. Das Snippet `add_filter('rest_authentication_errors', function($result){ if (!is_user_logged_in()) { return new WP_Error('rest_forbidden', 'Zugriff verweigert', ['status' => 401]); } return $result; });` blockiert die API für Besucher, nicht für eingeloggte Nutzer.

Neueste Ratgeber