Ce que vérifie cet outil
Trois éléments précis de la surface REST API de WordPress, chacun indépendant des autres : si /wp-json/ répond lui-même avec une liste de routes/espaces de noms détectable, si /wp-json/wp/v2/media renvoie la bibliothèque média sans authentification requise, et si la forme en chaîne de requête ?rest_route=/wp/v2/users est accessible même lorsqu'un plugin de sécurité bloque potentiellement le chemin équivalent en URL propre.
Pourquoi la vérification ?rest_route= existe
De nombreux plugins de sécurité WordPress bloquent l'accès à l'API REST en filtrant le préfixe d'URL /wp-json/ — une approche raisonnable, sauf que le cœur de WordPress accepte aussi exactement les mêmes requêtes via /?rest_route=/... en chaîne de requête, un repli historique pour les serveurs sans permaliens élégants activés. Un plugin qui ne bloque que la forme en URL propre laisse cette seconde porte grande ouverte, et cette vérification confirme précisément si c'est le cas.
Ce que cet outil ne vérifie pas
Ceci ne remplace pas notre outil dédié d'énumération d'utilisateurs, qui cible spécifiquement la fuite de noms d'utilisateur via /wp-json/wp/v2/users et les archives d'auteur — cet outil couvre volontairement des points d'accès différents pour ne pas dupliquer cette vérification.