Sécurité du CMS
Vérification de l’accès à l’API REST de WordPress
L’API REST de WordPress expose des données publiques. Vérifiez que seules les informations nécessaires sont accessibles et apprenez à protéger les endpoints sensibles.
Ce que vérifie ce test
Ce test vérifie si l’API REST de WordPress est accessible publiquement. Par défaut, elle expose des informations comme les articles, les auteurs, les commentaires, et parfois les utilisateurs. Si des données sensibles sont exposées (ex: adresses email, champs personnalisés), cela peut faciliter l’énumération des utilisateurs ou la préparation d’attaques ciblées.
Notre recommandation
Protégez l’API REST en utilisant des nonces et des permissions. Bloquez les requêtes non authentifiées en ajoutant un filtre dans votre thème : 'add_filter('rest_authentication_errors', ...)'. Utilisez un plugin de sécurité pour restreindre l’accès aux endpoints sensibles et désactivez ceux inutiles (ex: /users). Vérifiez régulièrement les données exposées par votre API pour éviter les fuites.
Tests de sécurité