WP JSON-Sicherheit: Ein UK-Leitfaden zur Absicherung der WordPress REST API
16. August 2026
Schützen Sie Ihre WordPress-Website vor WP-JSON-Datenlecks und User-Enumeration. UK-spezifische Empfehlungen zur Absicherung der REST-API im Jahr 2026.
Was ist WP JSON und warum ist es für UK-Websites wichtig?
WP JSON ist die WordPress-REST-API, eine leistungsstarke Schnittstelle, die externen Apps, Plugins und Themes die Interaktion mit Ihrer Website ermöglicht. Standardmäßig legt sie Endpunkte wie /wp-json/wp/v2/users offen, die Benutzernamen und Beitragsdaten preisgeben können. Für Website-Betreiber im Vereinigten Königreich ist dies nicht nur ein technisches Problem – sondern auch ein rechtliches. Gemäß der UK-DSGVO und dem Data Protection Act 2018 können die Offenlegung personenbezogener Daten ohne Rechtsgrundlage zu Untersuchungen und Geldstrafen durch die ICO führen. Das Verständnis von WP JSON ist der erste Schritt, um zu kontrollieren, was Ihre Website der Öffentlichkeit preisgibt. Im Jahr 2026 bleibt die Standard-API ein häufiger Angriffsvektor für automatisierte Angriffe, und ihre Absicherung ist für jedes britische Unternehmen unerlässlich.
Häufige WP-JSON-Sicherheitslücken, die Sie kennen sollten
Das am häufigsten ausgenutzte WP-JSON-Problem ist die Benutzer-Enumeration. Wenn Angreifer /wp-json/wp/v2/users besuchen, können sie alle Benutzernamen einsehen, die sie anschließend für Brute-Force-Anmeldeversuche nutzen. Ein weiteres Risiko ist der uneingeschränkte Zugriff auf Beitrags- und Kommentar-Metadaten, wodurch Entwürfe, private Inhalte oder IP-Adressen preisgegeben werden können. Auf einigen falsch konfigurierten Websites ermöglicht die API außerdem eine nicht authentifizierte Codeausführung, wenn Plugins unsichere benutzerdefinierte Endpunkte hinzufügen. Für britische E-Commerce- und Mitgliederseiten kann dies bedeuten, dass personenbezogene Kundendaten (Namen, E-Mails, Adressen) über die API offengelegt werden. Selbst einfache Blogs sind gefährdet, da durchgesickerte Admin-Benutzernamen gezielte Angriffe ermöglichen. Das Erkennen dieser Schwachstellen ist entscheidend, damit Sie die richtigen Maßnahmen ergreifen können.
WP-JSON-Endpunkte sicher einschränken oder deaktivieren
Sie müssen nicht die gesamte REST-API deaktivieren, um sicher zu bleiben – viele Plugins sind darauf angewiesen. Blockieren Sie stattdessen nur die Endpunkte, die Sie nicht benötigen. Gegen die Benutzerauflistung fügen Sie einen Codeausschnitt in die functions.php Ihres Themes oder in ein Sicherheits-Plugin ein: add_filter('rest_endpoints', function($endpoints){ if (is_user_logged_in()) { return $endpoints; } unset($endpoints['/wp/v2/users']); unset($endpoints['/wp/v2/users/(?P<id>[\d]+)']); return $endpoints; }); Dadurch bleibt die API für angemeldete Administratoren funktionsfähig, während Benutzerdaten für Besucher verborgen bleiben. Für eine detailliertere Kontrolle nutzen Sie ein Plugin wie „Disable REST API“ oder beschränken Sie den Zugriff per IP. Für Websites im Vereinigten Königreich mit strengeren Datenschutzanforderungen können Sie außerdem ganze API-Antworten per .htaccess-Regel blockieren, denken Sie jedoch daran, legitime Dienste in die Whitelist aufzunehmen.
UK-DSGVO-Konformität: Ihre rechtliche Pflicht zur Datensicherung
Nach der UK-DSGVO sind Sie verpflichtet, geeignete technische Maßnahmen zum Schutz personenbezogener Daten zu implementieren. Die WP-JSON-API kann personenbezogene Daten wie Namen und E-Mail-Adressen offen zugänglich machen, was einen Verstoß gegen den Grundsatz der Datenminimierung darstellen könnte. Die britische ICO erwartet, dass Sie Risiken wie die Benutzer-Enumeration bewerten und mindern. Falls Ihre Website über /wp-json Nutzerdaten preisgibt, drohen Bußgelder von bis zu 17,5 Millionen Pfund oder 4 % des globalen Jahresumsatzes. Selbst als kleines Unternehmen kann die ICO Ermittlungen einleiten und Durchsetzungsverfügungen erlassen. Die Absicherung von WP JSON ist daher nicht nur eine IT-Aufgabe, sondern eine Compliance-Anforderung. Dokumentieren Sie Ihre Sicherheitsmaßnahmen und führen Sie regelmäßig Datenschutz-Folgenabschätzungen durch, insbesondere wenn Ihre Website Kundendaten verarbeitet.
Monitoring und Best Practices für die laufende WP-JSON-Sicherheit
Die Absicherung von WP JSON ist keine einmalige Aufgabe. Im Jahr 2026 testen automatisierte Scanner kontinuierlich exponierte Endpunkte. Beginnen Sie damit, Ihre Website regelmäßig mit Online-Tools oder einem Sicherheits-Plugin zu prüfen, das auf JSON-Exposition testet. Halten Sie WordPress Core, Themes und Plugins aktuell, da Updates häufig API-Sicherheitslücken schließen. Implementieren Sie außerdem eine Web Application Firewall (WAF), die verdächtige API-Anfragen von unbekannten IPs blockieren kann. Überwachen Sie Ihre Server-Logs auf ungewöhnliche Muster, wie wiederholte Anfragen an /wp-json/wp/v2/users. Für Websites mit hohen Sicherheitsanforderungen im Vereinigten Königreich sollten Sie ein Sicherheits-Plugin in Betracht ziehen, mit dem Sie eine Authentifizierung für alle REST-API-Anfragen verlangen können. Sensibilisieren Sie Ihr Team schließlich für die Risiken, die mit der Aktivierung unsicherer Plugins verbunden sind, die öffentliche Endpunkte erstellen. Proaktive Überwachung ist Ihre beste Verteidigung.
FAQ
Nicht immer. Die REST-API wird von vielen wichtigen Plugins und Sicherheitstools verwendet. Beschränken Sie sie stattdessen auf authentifizierte Benutzer oder blockieren Sie bestimmte riskante Endpunkte wie die Benutzerroute. Eine vollständige Deaktivierung kann die Funktionalität beeinträchtigen und zu anderen Problemen führen. Für die meisten UK-Websites ist ein gezielter Ansatz sicherer und praktischer.