Cet article a été publié à l'origine sur WP Admin Lab, le journal du web technique en français.

L'API REST WordPress expose vos données et vos fonctionnalités à quiconque connaît les bons endpoints. Dans un contexte où les attaques automatisées se multiplient, sécuriser cette couche n'est plus une option : c'est une nécessité absolue. Ce guide complet couvre l'authentification robuste, le rate limiting, la politique CORS et l'audit des endpoints pour protéger efficacement votre site en 2026.

Comprendre l'exposition par défaut de l'API REST WordPress

WordPress active son API REST sur la route /wp-json/ dès l'installation. Sans configuration supplémentaire, des dizaines d'endpoints sont accessibles publiquement : liste des utilisateurs (/wp/v2/users), des articles, des catégories, des médias… Ces informations semblent anodines mais elles constituent une surface d'attaque réelle pour les bots qui cherchent à énumérer les comptes, deviner des mots de passe ou tester des exploits ciblés.

Les logs de serveur révèlent souvent des centaines de requêtes quotidiennes sur /wp-json/wp/v2/users, réalisées par des scanners automatiques. Ces scans récupèrent les slugs des administrateurs, ce qui réduit considérablement le travail d'une attaque par force brute. La première étape de sécurisation consiste donc à identifier précisément quels endpoints sont exposés et à qui ils doivent réellement être accessibles.