WordPress默认开启REST API接口,匿名用户可直接访问/wp-json/wp/v2/users等接口批量枚举网站管理员、普通用户账号,同时可调用API创建、查询数据,成为网站暴力破解、信息泄露的核心漏洞。本文提供代码拦截、服务器规则、全局加固、效果验证全套解决方案,彻底禁止匿名REST API访问、拦截非法API创建请求、杜绝用户名枚举风险。
核心功能:主题函数拦截(通用优先方案)
将代码添加至网站主题配置文件 wp-content/themes/当前主题/functions.php,无需安装插件,轻量化实现防护,适配所有服务器环境。
代码功能说明
– 全局匿名拦截:所有未登录用户访问任意REST API接口,直接返回401权限错误,拒绝读取类请求
– 枚举接口销毁:直接注销用户查询路由,彻底封堵wp/v2/users用户名批量枚举漏洞
– 拦截API创建:单独拦截匿名用户POST、PUT等写入操作,禁止匿名通过API创建文章、用户、配置等数据
– 权限兼容:已登录管理员、编辑等授权用户可正常使用REST API后台功能,不影响网站正常运营
隐藏内容
此处内容需要权限查看
公告: 本站提供的源码、模板、插件等等其他资源,不包含技术服务请大家谅解。赞助本站用户可帮助安装服务。
说明: 本站源码压缩包如果有密码,统一解压密码:www.rclou.cn
须知: 分享目的仅供个人学习和参考,请勿用于商业用途,否则后果自负。若有侵权,请联系我们删除文章。请致信邮箱:rcloucn@163.com
声明: 本站部分文章和资源,均来源于网络收集分享,其版权归属于该程序代码的合法者拥有。如若本站内容侵犯了原著者的合法权益,可联系我们即时处理。
说明: 本站源码压缩包如果有密码,统一解压密码:www.rclou.cn
须知: 分享目的仅供个人学习和参考,请勿用于商业用途,否则后果自负。若有侵权,请联系我们删除文章。请致信邮箱:rcloucn@163.com
声明: 本站部分文章和资源,均来源于网络收集分享,其版权归属于该程序代码的合法者拥有。如若本站内容侵犯了原著者的合法权益,可联系我们即时处理。




