Configurer la protection API
Cette catégorie contient une seule fonctionnalité configurable : Désactiver Pingbacks (1 réglage). Les deux autres fonctionnalités (Protection API REST et Protection XML-RPC) s’activent ou se désactivent sans réglage supplémentaire.
[rank_math_breadcrumb]
Désactiver Pingbacks
Tableau des réglages
| Réglage | Type | Défaut | Recommandation |
|---|---|---|---|
| Désactiver les self-pingbacks | Case à cocher | Activé | Laisser activé |
Détail du réglage
Désactiver les self-pingbacks
Les self-pingbacks sont des notifications que WordPress s’envoie à lui-même lorsqu’un article contient un lien vers un autre article du même site. Par défaut, WordPress crée un commentaire de type pingback pour chaque lien interne.
| Option | Comportement |
|---|---|
| Activé | Les self-pingbacks sont bloqués – Recommandé |
| Désactivé | WordPress crée des commentaires pingback pour les liens internes |
💡 Conseil : Les self-pingbacks n’ont aucune utilité sur la grande majorité des sites. Ils encombrent la liste des commentaires avec des notifications automatiques. Laissez cette option activée.
Protection API REST – sans réglage
La protection API REST restreint l’accès à l’API REST WordPress aux utilisateurs connectés. Elle ne possède pas de réglage : elle est soit activée, soit désactivée.
Compatibilité avec les plugins
Certains plugins nécessitent l’accès public à l’API REST pour fonctionner correctement. Si vous constatez un dysfonctionnement après activation :
- Formulaires de contact (WPForms, Contact Form 7, Gravity Forms) : Généralement compatibles, mais certaines fonctionnalités AJAX peuvent être affectées
- Page builders (Elementor, Divi, WPBakery) : Fonctionnent en mode connecté, pas de problème en édition
- Boutiques en ligne (WooCommerce) : Certaines fonctionnalités frontend peuvent nécessiter l’API REST
- Applications mobiles : Si votre site a une application mobile utilisant l’API REST, désactivez cette protection
ℹ️ Note : Les points d’accès oEmbed (intégration de vidéos, tweets, etc.) et wp-site-health restent toujours accessibles même avec la protection activée.
💡 Conseil : En cas de doute, désactivez temporairement la protection API REST et vérifiez si le problème disparaît. Si c’est le cas, contactez le développeur du plugin concerné pour savoir quel point d’accès REST il utilise.
Protection XML-RPC – sans réglage
La protection XML-RPC désactive complètement le protocole XML-RPC. Elle ne possède pas de réglage : elle est soit activée, soit désactivée.
Quand désactiver cette protection ?
Désactivez la protection XML-RPC uniquement si vous utilisez :
- L’application mobile WordPress (qui utilise XML-RPC pour publier)
- Jetpack (certaines fonctionnalités nécessitent XML-RPC)
- Des outils de publication à distance utilisant le protocole XML-RPC
💡 Conseil : Si vous utilisez Jetpack, privilégiez la connexion via l’API REST plutôt que XML-RPC. La plupart des fonctionnalités modernes de Jetpack n’ont plus besoin de XML-RPC.
