WordPress REST API

🔌 WordPress HTTP API 动态探测与认证

面向 WordPress REST API 的 HTTP 接口探测与认证工具集,支持动态路由发现、多模式认证及核心/自定义端点分析

收藏
3.2k
安装
1.1k
版本
0.5.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心能力评估

WordPress REST API 技能是一套完整的 HTTP 层 WordPress 操作解决方案,核心定位在于替代传统 wp 命令行工具,为无 Shell 访问场景提供标准化接口能力。其设计哲学强调"动态发现优于静态假设"——通过 scripts/inspect-rest-api.sh 脚本实现运行时路由枚举,这一机制准确反映了 WordPress 插件生态的动态特性。

显著优势

运行时自省能力:区别于依赖固定文档的 API 工具,该技能通过 /wp-json 索引抓取和 OPTIONS 方法探测,能够适应任意 WordPress 站点的实际部署状态,包括插件自定义路由。这种"实地测绘"能力在审计第三方站点或处理遗留项目时具有不可替代的价值。

认证模式分层设计:明确区分外部自动化(Application Passwords + HTTPS)、浏览器管理流(Cookie + Nonce)和公开只读三种场景,符合现代 API 安全最佳实践。Application Passwords 的优先推荐体现了对机器身份凭证管理的清醒认知。

核心-自定义路由策略:文档明确建议优先使用核心命名空间(/wp/v2/*),同时提供 custom-route-rules.md 指导插件路由审查,这种"稳定优先、扩展可控"的分层思路降低了跨站点脚本的维护成本。

潜在局限

功能边界约束:明确排除 WP-CLI 开发场景和 Shell 管理任务,这意味着用户仍需维护两套工具链的认知负担。对于已具备 SSH 访问的环境,该技能的 ROI 显著降低。

静态参考文件的先天限制:文档坦诚指出核心端点参考无法覆盖插件路由,这一设计选择虽合理,但要求使用者养成"先探测、后编码"的工作习惯,对新手可能存在学习曲线。

响应体积控制依赖服务端?_fields= 修剪建议虽实用,但实际效果取决于目标站点的 WordPress 版本和插件兼容性,存在不可预期的降级风险。

适用人群

  • 跨站点自动化开发者:需要编写可复用于不同 WordPress 环境的集成脚本
  • 无 Shell 权限的站点审计人员:仅具备 HTTP 访问权限的安全评估或迁移任务
  • 插件/主题 API 设计者:需要验证 register_rest_route() 实现是否符合 REST 规范
  • CI/CD 流水线工程师:构建 WordPress 内容的自动化发布/同步流程

风险考量

认证凭证管理:Application Passwords 的明文存储风险被 HTTPS 要求 mitigated,但脚本中硬编码凭证的反模式未被明确警示。

OPTIONS 方法暴露:探测流程依赖 OPTIONS 请求获取路由元数据,若目标站点存在中间件拦截或速率限制,可能导致误报的"路由不存在"结论。

插件版本漂移:核心端点参考文件与目标站点实际 WordPress 版本不匹配时,可能产生参数验证错误,需配合探测脚本交叉验证。

总体评价

该技能在 WordPress HTTP API 操作领域展现了成熟的设计权衡:动态发现机制尊重了 WordPress 生态的插件化本质,分层认证策略覆盖了主流使用场景,明确的排除范围避免了与 WP-CLI 的功能重叠。对于需要"零接触服务器文件系统"的 WordPress 自动化场景,这是目前最体系化的开源解决方案。

WordPress REST API 内容

agents文件夹
references文件夹
scripts文件夹
手动下载zip · 6.8 kB
openai.yamltext/plain
请选择文件