Cloudflare Rate Limiting blocca l’API REST di WP STAGING (HTTP 429)

Se il tuo sito è dietro Cloudflare e hai una regola di rate limiting attiva, quella regola può applicarsi anche all’API REST di WP STAGING. Cloudflare risponde allora a quelle richieste con HTTP 429 (Too Many Requests) e le funzioni di WP STAGING che dipendono dall’API REST smettono di funzionare. La soluzione è un’esclusione di una sola riga nella regola di rate limiting.

Perché il rate limiting di Cloudflare blocca l’API REST di WP STAGING?

Le regole di rate limiting di Cloudflare vengono valutate sulla richiesta in ingresso, non sul plugin che l’ha inviata. Una regola scritta per l’intero dominio, o per un percorso molto trafficato come /booking, conta quindi anche le richieste interne che WP STAGING invia alla propria API REST.

Quando il contatore viene superato, Cloudflare blocca le successive richieste corrispondenti e restituisce HTTP 429. WP STAGING non raggiunge mai WordPress, quindi la funzione che ha originato la chiamata fallisce o rimane bloccata.

Il tuo sito è interessato se valgono tutte queste condizioni:

  • Il rate limiting di Cloudflare è attivo sulla zona.
  • Una regola di rate limiting corrisponde al sito WordPress o a un percorso al suo interno, per esempio /booking.
  • Quella regola non esclude l’API REST di WP STAGING.

Quali funzioni di WP STAGING smettono di funzionare?

L’API REST di WP STAGING è usata da diverse funzioni, tra cui:

  • Processi in background
  • Remote Sync
  • Magic Login
  • Aggiornamento automatico dei plugin
  • Altre funzionalità basate sull’API REST

Se queste richieste vengono limitate, falliscono con HTTP 429 e la funzione che le ha avviate non può completarsi.

Come escludo l’API REST di WP STAGING dal rate limiting di Cloudflare?

Modifica la regola di rate limiting in modo che non corrisponda più alle richieste verso l’API REST di WP STAGING.

Passo 1: apri le regole di rate limiting

Nella dashboard di Cloudflare seleziona il tuo account e poi il tuo dominio, vai su Security e apri Security rules. Lì trovi l’elenco delle regole di rate limiting.

Passo 2: modifica la regola che copre il sito WordPress

Apri la regola che copre il sito WordPress o il percorso dove compaiono le risposte 429.

Passo 3: aggiungi l’esclusione all’espressione della regola

Aggiungi questa condizione all’espressione di corrispondenza della regola:

and not http.request.uri.query contains "/wpstg/v1"

Un’espressione completa per una regola che protegge /booking diventa così:

(http.host eq "example.com" and starts_with(http.request.uri.path, "/booking")) and not http.request.uri.query contains "/wpstg/v1"

Passo 4: pubblica la regola

Salva e pubblica. Richieste come quella qui sotto non vengono più limitate, mentre il resto del sito resta protetto:

?rest_route=/wpstg/v1/check_magic_login

Nota: wpstg/v1 fa parte della query string, non del percorso dell’URL. WP STAGING chiama la sua API REST tramite la forma ?rest_route=, quindi nell’esclusione usa http.request.uri.query e non http.request.uri.path.

FAQ

Perché l’esclusione usa http.request.uri.query e non http.request.uri.path?

WP STAGING costruisce i suoi URL REST come https://example.com/?rest_route=/wpstg/v1/<endpoint>. Il namespace wpstg/v1 compare quindi nella query string. Una regola che valuta http.request.uri.path non lo vedrebbe mai e l’esclusione non avrebbe alcun effetto.

Questa esclusione indebolisce la protezione del sito?

Esenta soltanto le richieste la cui query string contiene /wpstg/v1. Tutte le altre richieste verso il dominio continuano a contare per la regola di rate limiting.

Vedo errori 429 anche su /wp-json/wpstg/v1/. Cosa faccio?

Alcune configurazioni raggiungono l’API REST tramite la forma con permalink. In quel caso aggiungi una seconda condizione per il percorso:

and not starts_with(http.request.uri.path, "/wp-json/wpstg/v1/")

Il 429 può avere cause diverse da Cloudflare?

Sì. Web application firewall, rate limiting a livello di hosting e plugin di sicurezza possono restituire anch’essi HTTP 429. Controlla i log del server e dei plugin se gli errori continuano dopo aver pubblicato l’esclusione su Cloudflare.

Come verifico che la soluzione abbia funzionato?

Riavvia la funzione che falliva, per esempio apri un link Magic Login o avvia un Remote Sync, e controlla il log Security Events di Cloudflare. Le richieste che contengono /wpstg/v1 non dovrebbero più mostrare un’azione di blocco per rate limiting.

Articoli correlati

Updated on Agosto 4, 2026

Rene Hermenau

Autore: Rene Hermenau

Informazioni sull'autore: René Hermenau è il fondatore di WP STAGING. Si occupa di backup WordPress, staging, migrazioni, gestione dei database e flussi di deployment sicuri.