Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

heise+ | Datenlecks auf WordPress-Websites finden und abdichten

Дата публикации: 27-07-2026 15:30:00

Mit dem CMS WordPress sind Websites auch ohne Fachwissen schnell aufgebaut. Damit dessen JSON-API nicht sämtliche Daten ausplaudert, müssen Sie es schützen.

Основное содержимое страницы с новостью.

Datenlecks auf WordPress-Websites finden und abdichten

Mit dem CMS WordPress sind Websites auch ohne Fachwissen schnell aufgebaut. Damit dessen JSON-API nicht sämtliche Daten ausplaudert, müssen Sie es schützen.

Die Buchstaben WP sind mit einem Vorhängeschloss verbunden.

(Bild: Jessica Nachtigall / KI / heise medien)

20.07.2026, 14:00 Uhr

Lesezeit: 7 Min.

  1. Datenlecks auf WordPress-Websites finden und abdichten
    • Offen für alles
  2. Datenbanken verknüpfen und Inhalte durchsuchen
  3. Ausgesperrt

Mit WordPress ein eigenes Blog oder eine Homepage aufzusetzen, ist leicht. Schlüsselfertige Installationen des CMS bekommt man praktisch bei jedem Hoster. Das ist ideal, um Informationen zu verbreiten. Manche Daten nur bestimmten Benutzern zugänglich zu machen, ist hingegen nicht so leicht. Denn was viele Betreiber nicht wissen: WordPress besitzt ein leistungsfähiges, standardmäßig ziemlich auskunftsfreudiges JSON-API. Darüber lassen sich zum Teil sensible Daten ohne vorherige Anmeldung am Frontend vorbei abrufen.

Durch das JSON-API ist WordPress besonders ausbaufähig und flexibel. Es ermöglicht die Entwicklung von Erweiterungen auf Basis einer stabilen, klar definierten Schnittstelle, die noch dazu zustandslos ist – also nicht abhängig davon, was andere Benutzer gerade auf der Website tun. So gibt es Smartphone-Apps und verschiedene Editoren, mit denen man Inhalte erstellen und verwalten kann: Neben dem Classic Editor den aktuellen Standard-Editor Guttenberg, Thrive Architect, Elementor und Divi, um nur drei bekanntere zu nennen. Auch viele Plug-ins wie Kontaktformulare nutzen das JSON-API als Schnittstelle zu WordPress.

  • WordPress eignet sich prima, um Informationen zu verbreiten – um manches etwa dem Vereinsvorstand vorzubehalten, muss man zusätzlichen Aufwand treiben.
  • Ohne Schutzmaßnahmen sind über das JSON-API auch Daten zugänglich, für die ein Login sinnvoll wäre.
  • Indem Sie das Plug-in „Disable WP REST API“ installieren, versperren Sie nicht angemeldeten Benutzern die Hintertür zu WordPress.

Für ein Reise-Blog mag es kein Problem sein, dass standardmäßig alle Inhalte jedem zugänglich sind, doch schon bei einer Vereinswebsite liegt der Fall anders: Dort gibt es üblicherweise einen Mitglieds- oder gar Vorstandsbereich, den eben nicht jeder einsehen können soll. Denn selbst wenn der Abruf dieser Seiten über das Standard-Theme nur angemeldeten Benutzern möglich sein sollte, kommt über das JSON-API jeder ohne eine Anmeldung heran. Abhilfe bringt ein Plug-in, das den Zugang zum JSON-API einschränkt.

Das war die Leseprobe unseres heise-Plus-Artikels "Datenlecks auf WordPress-Websites finden und abdichten". Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере012.5922-07-2026
2Nach Datenleck bei WhatsApp: Experte erklärt, wie Sie sich jetzt vor Betrug schützen0623-11-2025
3WhatsApp-Hack: So schützen Sie Ihr Konto vor Angriffen0515-03-2026
4Smartphone sicher nutzen: 7 Profi-Tipps0530-06-2026
5heise-Angebot: Webinar von heise security: Deep-Dive in Kubernetes-Sicherheit024.5823-07-2026
6How to protect your data0508-07-2025
7MyKinstaでWordPressサイトのトラブルを迅速に解決する方法016.0403-08-2026
8В МВД рассказали, как защитить данные на "Госуслугах"0017-08-2025
9Ваши данные могут быть у злоумышленников: как защититься от слежки в Сети0707-07-2026
10Hoe Kinsta grote WordPress-teams binnen bedrijven helpt wijzigingen veilig door te voeren09.0227-07-2026

Классификация: Мнения. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 16.9. Источник: www.heise.de.