{"id":8331,"date":"2017-02-15T11:29:40","date_gmt":"2017-02-15T10:29:40","guid":{"rendered":"https:\/\/www.host-fusion.com\/blog\/?p=8331"},"modified":"2017-02-15T11:29:40","modified_gmt":"2017-02-15T10:29:40","slug":"como-bloquear-la-rest-api-en-wordpress","status":"publish","type":"post","link":"https:\/\/www.host-fusion.com\/blog\/2017\/02\/15\/como-bloquear-la-rest-api-en-wordpress\/","title":{"rendered":"Como bloquear la REST API en WordPress"},"content":{"rendered":"<p><a href=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/bloquearrestapi.jpg\"><img decoding=\"async\" class=\"alignnone size-full wp-image-8332\" src=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/bloquearrestapi.jpg\" alt=\"como bloquear rest api en WordPress\" width=\"833\" height=\"252\" srcset=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/bloquearrestapi.jpg 833w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/bloquearrestapi-300x91.jpg 300w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/bloquearrestapi-768x232.jpg 768w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/bloquearrestapi-705x213.jpg 705w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/bloquearrestapi-450x136.jpg 450w\" sizes=\"(max-width: 833px) 100vw, 833px\" \/><\/a><\/p>\n<p>La REST API de WordPress se ha convertido en un autentico problema de seguridad para los usuarios, cientos de miles de WordPress no actualizados a la \u00faltima versi\u00f3n 4.7.2 est\u00e1n siendo hackeados, principalmente los que corren bajo las versiones 4.7 y 4.7.1, ya que es posible modificar las entradas y p\u00e1ginas a trav\u00e9s de la REST API e incluso se puede llegar a modificar el php de la instalaci\u00f3n o directamente apoderarse del WordPress vulnerable.<\/p>\n<p>En esta escenario solo hay una\u00a0solucion posible, actualizar a la \u00faltima versi\u00f3n estable y segura que corrige estas vulnerabilidades, pero esto no evita que se puedan hacer peticiones a la REST API para obtener informaci\u00f3n sobre nuestra instalaci\u00f3n de WordPress.<\/p>\n<p>Una soluci\u00f3n es bloquear todo tipo de acceso a la REST API de usuarios no identificados, porque este es el problema, que se pueden realizar peticiones sin ser un usuario identificado.<\/p>\n<p>Pese a que tengas tu WordPress actualizado a la \u00faltima versi\u00f3n, se pueden seguir haciendo peticiones y mostrar informaci\u00f3n desde cualquier navegador, simplemente puedes hacer la prueba escribiendo la url de dominio seguido de <strong>\/wp-json<\/strong> por ejemplo <strong>www.tunombrededominio.com\/wp-json\u00a0<\/strong>como podr\u00e1s comprobar se muestra mucha informaci\u00f3n sobre tu WordPress, configuraciones, etc.<\/p>\n<p>Por lo tanto es interesante tomar medidas para que esta informaci\u00f3n no sea accesible a usuarios no autorizados, pero si para ti si quieres hacer uso de la REST API.<\/p>\n<p>Puedes utilizar reglas en el .htaccess pero no te las recomiendo, ya que desde el .htaccess no se puede mitigar o bloquear totalmente el acceso a la REST API ya que se puede hacer un bypass utilizando los m\u00e9todos POST o PUT.<\/p>\n<p><a href=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.08.51.png\"><img decoding=\"async\" class=\"alignnone size-full wp-image-8334\" src=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.08.51.png\" alt=\"NinjaFirewall para WordPress\" width=\"763\" height=\"243\" srcset=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.08.51.png 763w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.08.51-300x96.png 300w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.08.51-705x225.png 705w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.08.51-450x143.png 450w\" sizes=\"(max-width: 763px) 100vw, 763px\" \/><\/a><\/p>\n<p>Entonces en esta ocasi\u00f3n tiraremos de plugins, voy a recomendar dos en concreto, <strong>NinjaFirewall<\/strong> que adem\u00e1s de hacer <strong>WAF<\/strong> (Web Application Firewall) permite entre sus herramienta bloquear el acceso a la REST API a usuarios no autorizados.<\/p>\n<p><a href=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-14-a-las-13.02.15.png\"><img decoding=\"async\" class=\"alignnone size-full wp-image-8333\" src=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-14-a-las-13.02.15.png\" alt=\"NinjaFirewall bloqueo REST API\" width=\"673\" height=\"282\" srcset=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-14-a-las-13.02.15.png 673w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-14-a-las-13.02.15-300x126.png 300w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-14-a-las-13.02.15-450x189.png 450w\" sizes=\"(max-width: 673px) 100vw, 673px\" \/><\/a><\/p>\n<p>No es un plugin complicado de configurar pero tiene muchas opciones, por lo que t\u00f3mate tu tiempo en configurarlo y revisar todas sus opciones que son muchas.<\/p>\n<p>Cuando se realiza una petici\u00f3n a la REST API de un usuario no autorizado se boquear\u00e1 el acceso mostrando este resultado en el navegador<\/p>\n<p><a href=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.11.52.png\"><img decoding=\"async\" class=\"alignnone size-full wp-image-8335\" src=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.11.52.png\" alt=\"bloqueo Ninjafirewall REST API\" width=\"723\" height=\"104\" srcset=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.11.52.png 723w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.11.52-300x43.png 300w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.11.52-705x101.png 705w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.11.52-450x65.png 450w\" sizes=\"(max-width: 723px) 100vw, 723px\" \/><\/a><\/p>\n<p>El segundo plugin que os presento es <strong>Disable REST API\u00a0<\/strong>disponible en el Repositorio oficial de WordPress<\/p>\n<p><a href=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.15.22.png\"><img decoding=\"async\" class=\"alignnone size-full wp-image-8336\" src=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.15.22.png\" alt=\"Plugin Disable REST API\" width=\"760\" height=\"241\" srcset=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.15.22.png 760w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.15.22-300x95.png 300w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.15.22-705x224.png 705w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.15.22-450x143.png 450w\" sizes=\"(max-width: 760px) 100vw, 760px\" \/><\/a><\/p>\n<p>Este plugin es espec\u00edfico para esta funci\u00f3n, no es necesario configurar nada, simplemente lo instalamos y lo activamos, cuando se realiza una consulta a la REST API por un usuario no autorizado se mostrar\u00e1 este mensaje en el navegador.<\/p>\n<p><a href=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.17.50.png\"><img decoding=\"async\" class=\"alignnone size-full wp-image-8337\" src=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.17.50.png\" alt=\"Disable REST API\" width=\"896\" height=\"89\" srcset=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.17.50.png 896w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.17.50-300x30.png 300w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.17.50-768x76.png 768w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.17.50-705x70.png 705w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2017\/02\/Captura-de-pantalla-2017-02-15-a-las-11.17.50-450x45.png 450w\" sizes=\"(max-width: 896px) 100vw, 896px\" \/><\/a><\/p>\n<p>De esta forma ocultamos y bloqueamos cualquier tipo de acceso a la REST API de nuestro WordPress para usuarios no autorizados.<\/p>\n<p>Importante, si haces la petici\u00f3n a la REST API estando logeado en tu WordPress, se mostrar\u00e1 la informaci\u00f3n porque tu eres un usuario autorizado al estar logeado, por lo que si quieres ver como funciona el bloqueo o bien te deslogeas o haces la petici\u00f3n desde una pesta\u00f1a en navegaci\u00f3n privada de tu navegador o incluso con otro navegador desde el que no est\u00e9s logeado en tu WordPress.<\/p>\n<p><a href=\"https:\/\/es.wordpress.org\/plugins\/ninjafirewall\/\" target=\"_blank\"><strong>NinjaFirewall (WP Edition)<\/strong><\/a> lo tienes disponible en el repositorio oficial de WordPress<\/p>\n<p><a href=\"https:\/\/wordpress.org\/plugins\/disable-json-api\/\" target=\"_blank\"><strong>Disable REST API<\/strong><\/a> igualmente lo tienes disponible en el repositorio oficial de WordPress<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La REST API de WordPress se ha convertido en un autentico problema de seguridad para los usuarios, cientos de miles de WordPress no actualizados a la \u00faltima versi\u00f3n 4.7.2 est\u00e1n siendo hackeados, principalmente los que corren bajo las versiones 4.7 y 4.7.1, ya que es posible modificar las entradas y p\u00e1ginas a trav\u00e9s de la [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":8332,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1119,376],"tags":[1202],"class_list":["post-8331","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad-wordpress","category-wordpress","tag-bloquear-la-rest-api-en-wordpress"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/posts\/8331","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/comments?post=8331"}],"version-history":[{"count":0,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/posts\/8331\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/media\/8332"}],"wp:attachment":[{"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/media?parent=8331"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/categories?post=8331"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/tags?post=8331"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}