Geschäftsführer, Webdesigner & Web-Entwickler, staatlich geprüfter Mediengestalter
Die WordPress REST API ist ein leistungsstarkes Feature, das die Kommunikation mit einer WordPress-Website über externe Anwendungen ermöglicht. Standardmäßig stellt sie jedoch auch sensible Endpunkte bereit, die unter Umständen nicht öffentlich zugänglich sein sollten. Einer dieser Endpunkte ist /wp-json/wp/v2/users, der eine Liste aller WordPress Benutzer zurückgibt – einschließlich ihrer Benutzernamen. Dies kann ein erhebliches Sicherheitsrisiko darstellen, da Angreifer durch eine einfache Abfrage Benutzernamen auslesen und für Brute-Force-Angriffe auf die Login-Seite verwenden können.
Inhaltsverzeichnis
Die Veröffentlichung von Benutzernamen über die REST API ist in vielen Fällen nicht erwünscht. Besonders in Kombination mit schwachen Passwörtern oder fehlenden Login-Schutzmaßnahmen kann dies eine potenzielle Angriffsfläche eröffnen. Dennoch ist es nicht ratsam, die gesamte REST API zu deaktivieren, da sie von wichtigen Funktionen innerhalb von WordPress genutzt wird:
Aus diesen Gründen sollte nur der /wp-json/wp/v2/users Endpunkt deaktiviert werden, während die REST API weiterhin aktiv bleibt.
Die folgende Code-Erweiterung entfernt den Zugriff auf den Nutzer-Endpunkt, ohne andere REST API-Funktionen einzuschränken. Dieser Code kann in die functions.php des Themes oder in ein eigenes Plugin eingefügt werden:
add_filter('rest_endpoints', function( $endpoints ) {
if ( isset( $endpoints['/wp/v2/users'] ) ) {
unset( $endpoints['/wp/v2/users'] );
}
if ( isset( $endpoints['/wp/v2/users/(?P<id>[\d]+)'] ) ) {
unset( $endpoints['/wp/v2/users/(?P<id>[\d]+)'] );
}
return $endpoints;
});
Das Deaktivieren des /wp-json/wp/v2/users Endpunkts ist eine einfache, aber effektive Maßnahme zur Verbesserung der WordPress-Sicherheit. Es verhindert, dass Benutzernamen öffentlich auslesbar sind, während die REST API für andere wichtige Funktionen erhalten bleibt. Wer WordPress sicherer machen möchte, sollte diesen Code ergänzen und zusätzlich weitere Schutzmaßnahmen wie eine Zwei-Faktor-Authentifizierung und ein Login-Schutz-Plugin in Betracht ziehen.
Sie benötigen eine WordPress Agentur? Wir stehen als Ihre Experten zur Verfügung. Treten Sie mit uns in Kontakt und vereinbaren Sie ein unverbindliches Beratungsgespräch.
Wer eine Website bei HostEurope betreibt, kennt das Problem: Die Fehler-Logs im KIS (Kunden-Interface) sind oft leer oder enthalten nur spärliche Informationen. Das macht...
mehr lesen
WP Rocket ist inzwischen eines der beliebtesten Cache-Plugins für WordPress und ein durchaus effektives Mittel, die Ladezeiten einer Webseite zu verbessern. Gerade bei vielen...
mehr lesen
Es kann frustrierend sein, wenn WordPress bei einem Plugin-Update plötzlich nach FTP-Zugangsdaten fragt, anstatt das Update automatisch durchzuführen. Dieses Problem kann auf verschiedene Ursachen...
mehr lesen
Der Papierkorb von WordPress ist sicherlich ein wichtiges und häufig genutztes Feature. Löscht man einen Beitrag oder eine Seite versehentlich, kann diese einfach wiederhergestellt...
mehr lesen
Was ist Yandex? Yandex ist eine vor allem in Russland beliebte Suchmaschine, obgleich das Unternehmen Yandex in Amsterdam, Niederlande ansässig…
Was versteht man unter Kerning? Kerning ist ein Begriff aus dem Bereich der Typografie, der sich mit der Anpassung des…
Was bedeutet DINK? Hinter der Bezeichnung DINK verbirgt sich eine Abkürzung. Die Buchstaben DINK stehen dabei für double income, no…