Index / Snippets / De WordPress REST API uitschakelen tegen

De WordPress REST API uitschakelen tegen het lekken van gebruikersnamen

/wp-json/wp/v2/users vertelt hackers precies wie kan inloggen.

Beantwoordt
Hoe voorkom je dat WordPress gebruikersnamen lekt via de REST API?
Onderwerpen
cloud · cyber-security · hacking · howto · networking · server · web · webdesign
Volledig artikel op willem.com
https://willem.com/nl/2019-03-31_wordpress-10-tips-om-je-website-te-beveiligen/

Samenvatting

In 2019 publiceerde de WordPress REST API je geldige gebruikersnamen op /wp-json/wp/v2/users en gaf hackers zo de helft van elke login cadeau. Ik schakelde de API uit met een plugin zoals Disable REST API of REST API Toolbox.

Volledige tekst

De REST API stelt posts, pagina's, categorieën, tags, reacties, media, gebruikers en instellingen beschikbaar als machineleesbare JSON. Plak /wp-json/wp/v2/users achter een siteadres en je krijgt elke geldige gebruikersnaam terug, precies de helft van de inloggegevens die een brute force aanval nog nodig heeft. De API nodigt ook uit tot content scraping, en het lekken van gebruikersdata is een privacyprobleem onder de GDPR. Tenzij iets op je site er echt van afhangt, zet je de API uit met de plugin Disable REST API of REST API Toolbox. Combineer dit met de basis: houd WordPress, plugins en themes up-to-date, gebruik TLS zodat je wachtwoord niet als leesbare tekst over de lijn gaat, en gebruik sterke wachtwoorden in plaats van het standaard admin account met iets raadbaars.

Machineformaten van deze pagina