---
title: "API REST WordPress : risques de sécurité et comment la protéger"
description: "Mis à jour en juillet 2026. L’alerte de sécurité critique de juillet 2026 a braqué le projecteur sur un composant que beaucoup d’administrateurs de sites ignorent : l’API REST de WordPress. C’est par elle que passait le vecteur d’attaque. Active par défaut sur toutes les installations, elle est indispensable au fonctionnement moderne de WordPress, mais […]"
url: "https://www.newp.fr/actualites/creation-refonte/web-agency/securiser-api-rest-wordpress/"
author: "Kévin Papot"
date: "2026-07-30T07:06:56+00:00"
lang: "fr_FR"
categories: ["Agence web"]
tags: ["WordPress"]
---

# API REST WordPress : risques de sécurité et comment la protéger

**Mis à jour en juillet 2026.** L'[alerte de sécurité critique de juillet 2026](https://www.newp.fr/actualites/cas-clients-coulisses/news/failles-critiques-wordpress-juillet-2026/) a braqué le projecteur sur un composant que beaucoup d'administrateurs de sites ignorent : l'**API REST** de WordPress. C'est par elle que passait le vecteur d'attaque. Active par défaut sur toutes les installations, elle est indispensable au fonctionnement moderne de WordPress, mais mal maîtrisée, elle élargit la surface d'attaque. Voici ce qu'est l'API REST, les risques qu'elle peut présenter, et comment la sécuriser sans casser votre site.

## Qu'est-ce que l'API REST de WordPress ?

L'API REST est une interface qui permet à des applications d'interagir avec WordPress à distance, en lisant ou en écrivant des données au format structuré, via des adresses commençant par `/wp-json/`. Elle est le socle de nombreuses fonctionnalités : l'éditeur de blocs Gutenberg, l'application mobile, les intégrations avec des services tiers, les sites « découplés » (headless). Autrement dit, on ne peut pas simplement la supprimer sans conséquences — elle fait partie du moteur de WordPress moderne.

## Quels sont les risques de sécurité ?

Le problème n'est pas l'API en elle-même, mais ce qu'elle expose lorsqu'elle n'est pas encadrée :

- **L'énumération des utilisateurs** : certains points d'entrée peuvent révéler les identifiants de connexion des comptes, offrant aux attaquants la première moitié d'une attaque par force brute.
- **Une surface d'attaque supplémentaire** : chaque point d'entrée est une porte que le code doit sécuriser. Une faille dans le traitement d'une requête — comme lors de l'alerte de juillet 2026, où le point d'entrée `/wp-json/batch/v1` permettait d'enchaîner des requêtes pour aboutir à une exécution de code à distance — peut être exploitée sans authentification.
- **Des abus applicatifs** : envoi massif de requêtes, tentatives d'écriture non autorisées, reconnaissance automatisée du site.

## Comment sécuriser l'API REST sans casser votre site

L'objectif n'est pas de tout fermer, mais de **restreindre au strict nécessaire**. Plusieurs mesures, complémentaires :

- **Maintenir WordPress à jour** : la première protection contre les failles de l'API reste, comme toujours, l'installation immédiate des correctifs de sécurité.
- **Restreindre l'accès non authentifié** : limiter les points d'entrée sensibles aux seuls utilisateurs connectés, plutôt que de les laisser ouverts à tous.
- **Bloquer l'énumération des utilisateurs** en filtrant les points d'entrée qui exposent la liste des comptes.
- **Placer un pare-feu applicatif (WAF)** devant le site : c'est la mesure de contournement recommandée par le CERT-FR lors de l'alerte de juillet, pour filtrer les requêtes malveillantes vers l'API en attendant la mise à jour.
- **Désactiver l'API uniquement si vous êtes certain de ne pas en avoir besoin** : sur un site vitrine simple, sans application mobile ni intégration, c'est envisageable — mais attention aux fonctionnalités qui en dépendent (dont l'éditeur).

Ces réglages s'inscrivent dans une démarche plus large de durcissement, détaillée dans notre [guide complet de la sécurité WordPress](https://www.newp.fr/actualites/creation-refonte/web-agency/securite-wordpress-guide-complet-2026/).

## N'oubliez pas XML-RPC, l'autre porte d'entrée

L'API REST n'est pas le seul point d'accès à distance de WordPress. Son ancêtre, **XML-RPC** (fichier `xmlrpc.php`), est encore actif par défaut sur beaucoup de sites et reste un vecteur classique d'attaques : force brute amplifiée (des milliers de tentatives de mot de passe en une seule requête) et attaques par déni de service. Si vous n'utilisez pas de fonctionnalité qui en dépend (certaines applications mobiles ou intégrations anciennes), le désactiver réduit votre surface d'attaque sans inconvénient. Là encore, la logique est la même que pour l'API REST : fermer ce qui ne sert pas, encadrer ce qui reste nécessaire.

## Comment savoir si votre API expose vos comptes

Un test simple permet de vérifier l'un des risques les plus courants. En ouvrant dans votre navigateur l'adresse `votresite.fr/wp-json/wp/v2/users`, vous voyez ce qu'un attaquant verrait : si la liste de vos comptes (avec leurs identifiants de connexion) s'affiche sans authentification, l'énumération des utilisateurs est ouverte, et il faut la restreindre. C'est un contrôle rapide, à la portée de tout administrateur, qui donne un premier aperçu concret de l'exposition de votre site. Pour un audit complet, en revanche, mieux vaut faire appel à un professionnel capable d'examiner l'ensemble des points d'entrée.

## Y a-t-il des conséquences SEO ?

Directement, non : l'API REST n'est pas un facteur de classement, et Google n'explore pas votre site via `/wp-json/`. Mais les conséquences SEO existent, de façon **indirecte**, et par deux canaux opposés. D'un côté, une API REST non sécurisée qui aboutit à un **piratage** a des effets SEO dévastateurs : injection de pages de spam, redirections malveillantes, action manuelle de Google pour « contenu piraté » et chute des positions — exactement ce que l'on cherche à éviter, et que nous décrivons dans notre guide sur les [pénalités Google](https://www.newp.fr/penalites-google/). De l'autre côté, une erreur inverse guette : **désactiver brutalement l'API REST** peut casser des fonctionnalités du site, voire l'éditeur, et gêner certains outils d'analyse ou d'indexation qui s'appuient sur elle. La bonne approche est donc l'équilibre : sécuriser et restreindre sans tout bloquer. En clair, la sécurité de l'API protège indirectement votre référencement, à condition de ne pas verser dans l'excès inverse.

## Faut-il une extension de sécurité pour gérer l'API ?

Pour la plupart des sites, une bonne extension de sécurité (pare-feu, blocage de l'énumération des utilisateurs, limitation des accès) suffit à encadrer l'API REST sans intervention dans le code. C'est l'option la plus accessible et la moins risquée pour un administrateur non technique. Les réglages « faits main » dans le thème ou un fichier de configuration offrent un contrôle plus fin, mais exigent de savoir exactement ce que l'on désactive : une restriction trop large peut couper des fonctionnalités légitimes. Dans tous les cas, ces mesures ne dispensent jamais de la règle d'or — **garder WordPress à jour** — qui reste la protection la plus efficace contre les failles de l'API, comme l'a montré l'épisode de juillet 2026.

## Questions fréquentes

### Faut-il désactiver complètement l'API REST ?

Rarement. Elle est nécessaire à l'éditeur de blocs et à de nombreuses fonctionnalités. Mieux vaut la **restreindre** (accès authentifié, blocage de l'énumération, WAF) que la couper, sauf site vitrine très simple dont vous maîtrisez toutes les dépendances.

### Mon site utilise-t-il l'API REST sans que je le sache ?

Très probablement. L'éditeur Gutenberg, de nombreuses extensions et certaines fonctions du tableau de bord s'en servent en arrière-plan. C'est pourquoi une désactivation totale se fait toujours avec précaution.

### La mise à jour suffit-elle à me protéger ?

Contre les failles connues et corrigées, oui. Mais une bonne configuration de l'API (restriction, WAF, blocage de l'énumération) ajoute une couche de défense qui limite l'exposition en cas de future vulnérabilité non encore corrigée.

## Sécuriser votre site en profondeur

Configurer finement l'API REST, poser un pare-feu, restreindre les points d'entrée sensibles sans casser les fonctionnalités : c'est un travail d'équilibriste qui demande de l'expérience. Notre équipe intervient sur ce type de durcissement dans le cadre du [dépannage](https://www.newp.fr/depannage-wordpress/) et de l'[accompagnement WordPress](https://www.newp.fr/agence-wordpress/). Et si votre site a déjà été compromis via une faille, consultez notre procédure pour [nettoyer un site WordPress piraté](https://www.newp.fr/wordpress-pirate/).

---

*Source : [www.newp.fr](https://www.newp.fr/actualites/creation-refonte/web-agency/securiser-api-rest-wordpress/)*
