πŸ”΅
WordPress

WordPress REST API beveiligen: zo doe je dat

πŸ“… 7 October 2026 ✏️ 7 October 2026 ⏱ 5 min leestijd

Leer hoe je de WordPress REST API beveiligt tegen misbruik en datalekken, met concrete stappen voor gebruikersdata, plugins en serverinstellingen.

De WordPress REST API maakt je site flexibel, maar staat standaard open voor iedereen op internet. Dat betekent dat gebruikersnamen, berichten en andere gegevens zonder extra maatregelen zichtbaar kunnen zijn voor derden. In dit artikel lees je welke risico’s dat met zich meebrengt en welke concrete stappen je kunt nemen om de REST API af te schermen zonder functionaliteit kapot te maken.

Waarom de REST API een risico vormt

Sinds WordPress 4.7 is de REST API standaard actief. Via endpoints zoals /wp-json/wp/v2/users kan iedereen zonder in te loggen gebruikersnamen en auteursinformatie opvragen. Dat is op zichzelf vervelend bij een privacygevoelige site, maar het wordt riskanter wanneer kwaadwillenden deze informatie combineren met een brute-force aanval op het inlogscherm. Ook kunnen slecht geconfigureerde endpoints conceptartikelen, klantgegevens uit formulieren of pluginconfiguraties lekken.

Het probleem zit niet in de API zelf, maar in de standaardinstelling die alles openzet. Met een paar gerichte aanpassingen behoud je de functionaliteit die thema’s en plugins nodig hebben, terwijl je gevoelige endpoints afschermt.

Endpoints controleren en beperken

Begin met in kaart brengen wat er precies zichtbaar is. Open jouwdomein.nl/wp-json/ in de browser en bekijk welke routes beschikbaar zijn. Let specifiek op:

  • De users endpoint, die inloggegevens kan prijsgeven
  • Endpoints van formulier- of ledenplugins die klantdata tonen
  • Concepten en revisies die per ongeluk publiek staan

Niet elke site heeft de volledige REST API nodig. Gebruik je geen externe app, geen Gutenberg-blokken van derden en geen koppelingen met andere diensten, dan kun je de API grotendeels afsluiten voor niet-ingelogde bezoekers.

πŸ’‘ Tip: Test na elke aanpassing of je thema en plugins nog normaal werken, want sommige functies (zoals de blokeditor) leunen zwaar op de REST API.

Beveiliging stap voor stap instellen

1

Maak een back-up

Voordat je iets wijzigt in functies.php of serverinstellingen, zorg je voor een vers back-up. Bij Tandata draaien dagelijkse backups automatisch, maar maak voor de zekerheid handmatig een extra kopie via Plesk vlak voor je begint.

2

Verberg gebruikersnamen

Voeg code toe aan je thema of een plugin voor site-specifieke aanpassingen om de users endpoint af te schermen voor niet-ingelogde bezoekers. Dit voorkomt dat auteursnamen rechtstreeks via de API zijn op te vragen.

3

Beperk toegang met een beveiligingsplugin

Gebruik een beveiligingsplugin die REST API-toegang per endpoint kan filteren. Zo kun je publieke content toegankelijk houden en gevoelige routes alleen openstellen voor ingelogde gebruikers of specifieke IP-adressen.

4

Schakel ongebruikte functionaliteit uit

Heb je geen Jetpack, mobiele app of externe integratie die de REST API nodig heeft? Blokkeer dan de hele API voor niet-ingelogde gebruikers met een filter op rest_authentication_errors, zodat alleen ingelogde sessies toegang krijgen.

5

Controleer na iedere update

WordPress-updates en pluginupdates kunnen nieuwe endpoints toevoegen. Controleer na elke grote update opnieuw welke routes beschikbaar zijn via /wp-json/.

Extra serverinstellingen en monitoring

Naast aanpassingen in WordPress zelf kun je op serverniveau extra lagen beveiliging toevoegen. Via de firewall- en toegangsregels in Plesk kun je specifieke paden zoals /wp-json/wp/v2/users blokkeren voor bepaalde IP-reeksen, los van je WordPress-configuratie. Dat is vooral handig als je meerdere sites beheert en de regel centraal wilt toepassen.

Let ook op de combinatie met e-mailbeveiliging: als je formulieren op je site koppelt aan e-mailnotificaties, zorg dan dat je zakelijke e-mail goed is ingericht met SPF, DKIM en DMARC, zodat verzonden meldingen niet als spam worden gezien of misbruikt kunnen worden door spoofing. Bekijk hiervoor de mogelijkheden van zakelijke e-mail.

Monitoring is minstens zo belangrijk als het dichtzetten zelf. Houd foutlogs en toegangslogs in de gaten op herhaalde verzoeken naar /wp-json/-routes, dat kan wijzen op geautomatiseerde scans. Bij twijfel over een verdachte piek in verkeer kun je dit laten controleren.

BezoekerREST APIFirewall-filterGevoelige endpoint

Veelgestelde vragen

Kan ik de REST API volledig uitschakelen?

Ja, maar let op dat de blokeditor en veel moderne plugins hier afhankelijk van zijn. Test grondig voordat je de API volledig blokkeert voor alle bezoekers.

Is het beveiligen van de REST API genoeg om mijn site veilig te houden?

Nee, het is één van de maatregelen. Combineer dit met sterke wachtwoorden, actuele plugins, een goede firewall en regelmatige backups voor een compleet beveiligingsbeleid.

Zie ik meteen of mijn site kwetsbaar is?

Open jouwdomein.nl/wp-json/wp/v2/users in de browser. Zie je gebruikersnamen verschijnen, dan is deze endpoint nog niet afgeschermd.

Werkt dit ook als ik recent ben overgestapt van hosting?

Ja, de aanpassingen zijn onafhankelijk van je hostingprovider. Bekijk bij twijfel over de serverconfiguratie de mogelijkheden rond overstappen naar Tandata voor een schone, goed ingerichte omgeving.

Waar vind ik meer hulp bij WordPress-beveiliging?

In de kennisbank staan meer artikelen over het beveiligen van WordPress-sites en serverinstellingen.

Conclusie

De REST API van WordPress staat standaard te open en kan gevoelige gegevens prijsgeven als je er niets mee doet. Door endpoints te controleren, gebruikersnamen af te schermen, onnodige functionaliteit uit te schakelen en serverinstellingen in te zetten, bescherm je je site zonder functionaliteit te verliezen. Zorg daarnaast voor een betrouwbare hostingomgeving met actuele beveiligingsopties, zoals te vinden bij webhosting van Tandata.

Bekijk webhosting β†’

Was dit artikel nuttig?