Articles · 7 septembre 2026
L'API REST de WordPress ne répond plus : où regarder, dans l'ordre
Ouvrir /wp-json, resauver les permaliens, suspendre l'extension de sécurité, vérifier le WAF et le cache, le HTTPS pour les mots de passe d'application. Le « REST API error » d'un chatbot, c'est presque toujours l'un de ces points.
L’API REST est la porte par laquelle WordPress lit et écrit ses données sans recharger la page. L’éditeur de blocs passe par là, le chatbot d’AI Engine aussi, le scan de Media Cleaner aussi. Quand cette porte est fermée, le symptôme ressemble à « l’extension est cassée ». Ce qui est cassé, c’est la porte.
Vérifiez dans l’ordre. Dans la plupart des cas, on s’arrête à la troisième étape.
1. Ouvrir /wp-json
Dans le navigateur, ouvrez https://votresite.fr/wp-json/.
- Un gros bloc de JSON : l’API répond. Passez à l’étape 5
- Une 404, ou la page d’accueil : problème de permaliens. Étape 2
- Une 403 ou « accès refusé » : quelque chose bloque. Étapes 3 et 4
- Page blanche ou 500 : une erreur PHP. Faites écrire un
debug.logavec la méthode de l’article sur les erreurs
Les extensions Meow Apps n’apparaissent pas dans cette liste, elles ne chargent leur code que quand on s’en sert. C’est normal.
2. Resauver les permaliens
Réglages → Permaliens, choisissez autre chose que « Simple » (en général « Titre de la publication »), et cliquez « Enregistrer » même sans rien changer. WordPress réécrit alors les règles du .htaccess. C’est la première cause des 404 sur l’API.
3. Suspendre l’extension de sécurité
Certaines extensions considèrent l’API REST comme une surface d’attaque et la bouchent entièrement : Solid Security (ex iThemes) avec son option « restreindre l’API REST », certaines règles de Wordfence, WP Cerber. Cherchez dans leurs réglages un interrupteur « REST API », « XML-RPC » ou « JSON », coupez-le, refaites l’étape 1.
Boucher l’API n’est presque jamais la bonne réponse. Elle fait partie du cœur de WordPress et elle est surveillée en permanence. Une extension qui invente sa propre porte à côté est bien moins sûre.
4. WAF et règles Cloudflare
Un pare-feu applicatif (le « mode anti-bots » de l’hébergeur, les Firewall Rules ou le Bot Fight Mode de Cloudflare) peut rejeter les requêtes vers /wp-json/. Le signe qui ne trompe pas : ça marche depuis l’admin, mais le côté public du site (un chatbot, un formulaire) reçoit une 403. Sur Cloudflare, Security → Events montre les requêtes rejetées. Une règle qui autorise /wp-json/ règle l’affaire.
5. Le cache
Les réponses de l’API REST ne doivent pas être mises en cache. W3 Total Cache et son cache objet ont cassé l’API chez beaucoup de nos utilisateurs : vider l’Object Cache depuis ses réglages suffit en général. Avec un cache de pages ou le cache de l’hébergeur, ajoutez /wp-json/ aux chemins exclus.
6. HTTPS et mots de passe d’application
Pour connecter un assistant externe (Claude, ChatGPT) ou un client MCP à WordPress, l’authentification passe par un mot de passe d’application. WordPress refuse d’en créer sans HTTPS. Si vous voyez « Application Passwords require HTTPS », la cause n’est pas l’extension : soit le site est encore en http, soit WordPress tourne derrière un proxy et croit être en http. Dans le second cas, une ligne dans wp-config.php :
$_SERVER['HTTPS'] = 'on';
7. Une ligne de code qui la désactive
De vieux articles « d’optimisation » conseillaient ceci pour alléger le site :
add_filter( 'rest_enabled', '__return_false' );
add_filter( 'rest_jsonp_enabled', '__return_false' );
Si vous trouvez ça dans le functions.php du thème ou dans une extension de snippets, supprimez-le. Sur un WordPress actuel, l’admin lui-même ne fonctionne plus correctement avec.
8. « Elle répond, mais ça casse en route »
/wp-json/ s’affiche, mais l’action d’une extension échoue. Alors soit le serveur a produit une erreur, soit la requête a été rejetée en chemin.
- Une erreur : il y a un
Fataldansdebug.log(étape 1) - Le réseau : F12 dans Chrome, onglet Network, refaites l’action, cliquez la ligne rouge. Un 403 renvoie aux étapes 3 et 4 ; un 504 ou un timeout, c’est la limite de temps d’exécution chez l’hébergeur
Le « REST API error » d’AI Engine
Le chatbot d’AI Engine appelle l’API REST à chaque réponse. Un « REST API error » ou un « Failed to fetch », c’est les étapes 3, 4 et 5 dans la quasi-totalité des cas, et si ça n’échoue que côté public, c’est le WAF de l’étape 4. Avant de toucher aux réglages de l’extension, ouvrez /wp-json/. Rien que ça, et votre message au support dit déjà l’essentiel 🙂
L'extension liée à cet article
AI Engine
Installer un chatbot qui répond à partir de vos propres contenus, sans coder.