Faut-il désactiver l'API REST de WordPress pour renforcer la sécurité de son site ?

Il n'est pas recommandé de désactiver totalement l'API REST de WordPress : elle est indispensable à l'éditeur de blocs, à de nombreuses extensions et au fonctionnement du tableau de bord depuis WordPress 4.7. La bonne pratique consiste à la garder active mais à en restreindre l'accès public, en particulier pour empêcher l'énumération des comptes utilisateurs.

Le risque le plus concret vient de la route /wp-json/wp/v2/users, qui peut exposer publiquement la liste des identifiants de connexion. Un attaquant récupère ainsi des noms de comptes valides, première étape d'une attaque par force brute. D'autres points d'accès peuvent divulguer des informations sur la structure du site.

La sécurisation raisonnable consiste à bloquer l'accès non authentifié aux routes sensibles (notamment l'énumération des utilisateurs), à limiter les points d'accès réellement utilisés et à coupler cela à un pare-feu applicatif et à une limitation du nombre de requêtes. Désactiver l'API sans discernement casse en revanche l'édition de contenu et plusieurs extensions : mieux vaut restreindre que supprimer.

Distinguer ce qu'il faut fermer de ce qu'il faut préserver demande une bonne connaissance de WordPress. Pulsar Agency applique et maintient ces réglages de sécurité dans le cadre de son contrat de maintenance.