Mit dem CMS WordPress sind Websites auch ohne Fachwissen schnell aufgebaut. Damit dessen JSON-API nicht sämtliche Daten ausplaudert, müssen Sie es schützen.
Mit dem CMS WordPress sind Websites auch ohne Fachwissen schnell aufgebaut. Damit dessen JSON-API nicht sämtliche Daten ausplaudert, müssen Sie es schützen.
(Bild: Jessica Nachtigall / KI / heise medien)
20.07.2026, 14:00 Uhr
Lesezeit: 7 Min.
Mit WordPress ein eigenes Blog oder eine Homepage aufzusetzen, ist leicht. Schlüsselfertige Installationen des CMS bekommt man praktisch bei jedem Hoster. Das ist ideal, um Informationen zu verbreiten. Manche Daten nur bestimmten Benutzern zugänglich zu machen, ist hingegen nicht so leicht. Denn was viele Betreiber nicht wissen: WordPress besitzt ein leistungsfähiges, standardmäßig ziemlich auskunftsfreudiges JSON-API. Darüber lassen sich zum Teil sensible Daten ohne vorherige Anmeldung am Frontend vorbei abrufen.
Durch das JSON-API ist WordPress besonders ausbaufähig und flexibel. Es ermöglicht die Entwicklung von Erweiterungen auf Basis einer stabilen, klar definierten Schnittstelle, die noch dazu zustandslos ist – also nicht abhängig davon, was andere Benutzer gerade auf der Website tun. So gibt es Smartphone-Apps und verschiedene Editoren, mit denen man Inhalte erstellen und verwalten kann: Neben dem Classic Editor den aktuellen Standard-Editor Guttenberg, Thrive Architect, Elementor und Divi, um nur drei bekanntere zu nennen. Auch viele Plug-ins wie Kontaktformulare nutzen das JSON-API als Schnittstelle zu WordPress.
Für ein Reise-Blog mag es kein Problem sein, dass standardmäßig alle Inhalte jedem zugänglich sind, doch schon bei einer Vereinswebsite liegt der Fall anders: Dort gibt es üblicherweise einen Mitglieds- oder gar Vorstandsbereich, den eben nicht jeder einsehen können soll. Denn selbst wenn der Abruf dieser Seiten über das Standard-Theme nur angemeldeten Benutzern möglich sein sollte, kommt über das JSON-API jeder ohne eine Anmeldung heran. Abhilfe bringt ein Plug-in, das den Zugang zum JSON-API einschränkt.
Das war die Leseprobe unseres heise-Plus-Artikels "Datenlecks auf WordPress-Websites finden und abdichten". Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере | 0 | 12.59 | 22-07-2026 |
| 2 | Nach Datenleck bei WhatsApp: Experte erklärt, wie Sie sich jetzt vor Betrug schützen | 0 | 6 | 23-11-2025 |
| 3 | WhatsApp-Hack: So schützen Sie Ihr Konto vor Angriffen | 0 | 5 | 15-03-2026 |
| 4 | Smartphone sicher nutzen: 7 Profi-Tipps | 0 | 5 | 30-06-2026 |
| 5 | heise-Angebot: Webinar von heise security: Deep-Dive in Kubernetes-Sicherheit | 0 | 24.58 | 23-07-2026 |
| 6 | How to protect your data | 0 | 5 | 08-07-2025 |
| 7 | MyKinstaでWordPressサイトのトラブルを迅速に解決する方法 | 0 | 16.04 | 03-08-2026 |
| 8 | В МВД рассказали, как защитить данные на "Госуслугах" | 0 | 0 | 17-08-2025 |
| 9 | Ваши данные могут быть у злоумышленников: как защититься от слежки в Сети | 0 | 7 | 07-07-2026 |
| 10 | Hoe Kinsta grote WordPress-teams binnen bedrijven helpt wijzigingen veilig door te voeren | 0 | 9.02 | 27-07-2026 |