WordPress-Wartung & Support — zuverlässig, persönlich, aus einer Hand
WordPress-Wiki · Fachbegriff

REST API

Die WordPress REST API ist eine Programmierschnittstelle, die es externen Anwendungen ermöglicht, mit einer WordPress-Website zu kommunizieren. Über standardisierte HTTP-Anfragen (GET, POST, PUT, DELETE) können Inhalte gelesen, erstellt, bearbeitet und gelöscht werden – ganz ohne direkten Zugriff auf das WordPress-Backend. Die API liefert Daten im JSON-Format und bildet die Grundlage für moderne, entkoppelte Web-Architekturen.

Technischer Hintergrund

Die REST API ist seit WordPress 4.7 fester Bestandteil des WordPress Core. Sie stellt sogenannte Endpunkte bereit, die unter /wp-json/wp/v2/ erreichbar sind. Jeder Inhaltstyp – ob Beiträge, Seiten, Medien, Custom Post Types oder Taxonomien – verfügt über eigene Endpunkte. Ein einfacher Aufruf wie /wp-json/wp/v2/posts liefert beispielsweise eine Liste aller veröffentlichten Beiträge als JSON-Objekt.

Die Authentifizierung erfolgt je nach Anwendungsfall über Cookies (im eingeloggten Zustand), Application Passwords oder OAuth. Schreibende Zugriffe wie das Erstellen oder Löschen von Inhalten erfordern immer eine gültige Authentifizierung. Lesende Zugriffe auf öffentliche Inhalte sind hingegen ohne Anmeldung möglich.

Die API lässt sich durch Plugins und eigenen Code erweitern. Entwickler können eigene Endpunkte registrieren, bestehende Antworten modifizieren oder zusätzliche Felder hinzufügen. Der Gutenberg-Editor nutzt die REST API intensiv, um Inhalte in Echtzeit zu laden und zu speichern.

Bedeutung für die WordPress-Wartung

Für Website-Betreiber ist die REST API in erster Linie relevant, weil viele moderne Plugins und Themes sie nutzen. Kontaktformulare, Page Builder, Headless-CMS-Setups und mobile Apps kommunizieren über diese Schnittstelle. Wenn die REST API nicht korrekt funktioniert, können diese Funktionen ausfallen. Auch Management-Tools und externe Dienste zur Wartung greifen häufig auf die API zu.

Aus Sicherheitssicht ist die API ein potenzielles Einfallstor. Da sie standardmäßig Informationen wie Benutzernamen öffentlich verfügbar macht, sollte der Zugriff gezielt eingeschränkt werden. Viele Sicherheits-Plugins bieten Optionen, um bestimmte Endpunkte für nicht authentifizierte Nutzer zu deaktivieren.

Häufige Probleme

  • Die REST API ist durch Sicherheits-Plugins oder Server-Konfigurationen blockiert, was den Block-Editor oder andere Funktionen stört.
  • Fehlkonfigurierte Permalinks führen zu 404-Fehlern bei API-Aufrufen.
  • Öffentlich zugängliche Benutzer-Endpunkte geben Benutzernamen preis und erleichtern Brute-Force-Angriffe.
  • Plugins registrieren fehlerhafte Endpunkte, die die gesamte API instabil machen.
  • Caching-Konfigurationen liefern veraltete API-Antworten aus dem Cache.

Best Practices

  • Permalinks auf eine benutzerdefinierte Struktur setzen (nicht „Einfach“), damit die API korrekt funktioniert.
  • Nicht benötigte API-Endpunkte für unauthentifizierte Benutzer deaktivieren, insbesondere den Benutzer-Endpunkt.
  • Application Passwords oder OAuth für externe Zugriffe verwenden statt Klartext-Passwörter.
  • Die API-Erreichbarkeit regelmäßig prüfen, besonders nach Updates von Sicherheits-Plugins oder Serveränderungen.
  • HTTPS für alle API-Kommunikation sicherstellen, um übertragene Daten zu schützen.
Von der Erklärung zur sicheren Praxis

In unserer Wartung setzen wir Updates, Backups, Monitoring und Sicherheitsmaßnahmen als abgestimmten Prozess um. Wartungsleistungen ansehen →

← Zurück zum WikiWebsite kostenlos prüfen lassen