WordPress默认开启REST API接口,匿名用户可直接访问/wp-json/wp/v2/users等接口批量枚举网站管理员、普通用户账号,同时可调用API创建、查询数据,成为网站暴力破解、信息泄露的核心漏洞。本文提供代码拦截、服务器规则、全局加固、效果验证全套解决方案,彻底禁止匿名REST API访问、拦截非法API创建请求、杜绝用户名枚举风险。

核心功能:主题函数拦截(通用优先方案)
将代码添加至网站主题配置文件 wp-content/themes/当前主题/functions.php,无需安装插件,轻量化实现防护,适配所有服务器环境。

代码功能说明
– 全局匿名拦截:所有未登录用户访问任意REST API接口,直接返回401权限错误,拒绝读取类请求
– 枚举接口销毁:直接注销用户查询路由,彻底封堵wp/v2/users用户名批量枚举漏洞
– 拦截API创建:单独拦截匿名用户POST、PUT等写入操作,禁止匿名通过API创建文章、用户、配置等数据
– 权限兼容:已登录管理员、编辑等授权用户可正常使用REST API后台功能,不影响网站正常运营

隐藏内容

此处内容需要权限查看

  • 注册用户阅:10龙珠
  • 赞助用户阅:免费
  • 吉他用户阅:免费推荐

发表回复

后才能评论