wp-rest-api

Enregistrer, valider et déboguer les points de terminaison de l'API REST WordPress avec application du schéma et contrôles de permissions. Couvre l'enregistrement des routes via register_rest_route() et les sous-classes WP_REST_Controller, l'exposition de champs personnalisés via register_rest_field et l'enregistrement de métadonnées, ainsi que l'exposition REST des CPT/taxonomies via show_in_rest. Applique la validation du schéma, l'assainissement des arguments et les callbacks de permissions ; prend en charge les cookies + nonces, les mots de passe d'application et les plugins d'authentification personnalisés. Inclut un workflow de triage pour...

npx skills add https://github.com/wordpress/agent-skills --skill wp-rest-api

WP REST API

When to use

Use this skill when you need to:

  • create or update REST routes/endpoints
  • debug 401/403/404 errors or permission/nonce issues
  • add custom fields/meta to REST responses
  • expose custom post types or taxonomies via REST
  • implement schema + argument validation
  • adjust response links/embedding/pagination

Inputs required

  • Repo root + target plugin/theme/mu-plugin (path to entrypoint).
  • Desired namespace + version (e.g. my-plugin/v1) and routes.
  • Authentication mode (cookie + nonce vs application passwords vs auth plugin).
  • Target WordPress version constraints (if below 7.0, call out).

Procedure

0) Triage and locate REST usage

  1. Run triage:
    • node skills/wp-project-triage/scripts/detect_wp_project.mjs
  2. Search for existing REST usage:
    • register_rest_route
    • WP_REST_Controller
    • rest_api_init
    • show_in_rest, rest_base, rest_controller_class

If this is a full site repo, pick the specific plugin/theme before changing code.

1) Choose the right approach

  • Expose CPT/taxonomy in wp/v2:
    • Use show_in_rest => true + rest_base if needed.
    • Optionally provide rest_controller_class.
    • Read references/custom-content-types.md.
  • Custom endpoints:
    • Use register_rest_route() on rest_api_init.
    • Prefer a controller class (WP_REST_Controller subclass) for anything non-trivial.
    • Read references/routes-and-endpoints.md and references/schema.md.

2) Register routes safely (namespaces, methods, permissions)

  • Use a unique namespace vendor/v1; avoid wp/* unless core.
  • Always provide permission_callback (use __return_true for public endpoints).
  • Use WP_REST_Server::READABLE/CREATABLE/EDITABLE/DELETABLE constants.
  • Return data via rest_ensure_response() or WP_REST_Response.
  • Return errors via WP_Error with an explicit status.

Read references/routes-and-endpoints.md.

3) Validate/sanitize request args

  • Define args with type, default, required, validate_callback, sanitize_callback.
  • Prefer JSON Schema validation with rest_validate_value_from_schema then rest_sanitize_value_from_schema.
  • Never read $_GET/$_POST directly inside endpoints; use WP_REST_Request.

Read references/schema.md.

4) Responses, fields, and links

  • Do not remove core fields from default endpoints; add fields instead.
  • Use register_rest_field for computed fields; register_meta with show_in_rest for meta.
  • For object/array meta, define schema in show_in_rest.schema.
  • If you need unfiltered post content (e.g., ToC plugins injecting HTML), request ?context=edit to access content.raw (auth required). Pair with _fields=content.raw to keep responses small.
  • Add related resource links via WP_REST_Response::add_link().

Read references/responses-and-fields.md.

5) Authentication and authorization

  • For wp-admin/JS: cookie auth + X-WP-Nonce (action wp_rest).
  • For external clients: application passwords (basic auth) or an auth plugin.
  • Use capability checks in permission_callback (authorization), not just “logged in”.

Read references/authentication.md.

6) Client-facing behavior (discovery, pagination, embeds)

  • Ensure discovery works (Link header or <link rel="https://api.w.org/">).
  • Support _fields, _embed, _method, _envelope, pagination headers.
  • Remember per_page is capped at 100.

Read references/discovery-and-params.md.

Verification

  • /wp-json/ index includes your namespace.
  • OPTIONS on your route returns schema (when provided).
  • Endpoint returns expected data; permission failures return 401/403 as appropriate.
  • CPT/taxonomy routes appear under wp/v2 when show_in_rest is true.
  • Run repo lint/tests and any PHP/JS build steps.

Failure modes / debugging

  • 404: rest_api_init not firing, route typo, or permalinks off (use ?rest_route=).
  • 401/403: missing nonce/auth, or permission_callback too strict.
  • _doing_it_wrong for missing permission_callback: add it (use __return_true if public).
  • Invalid params: missing/incorrect args schema or validation callbacks.
  • Fields missing: show_in_rest false, meta not registered, or CPT lacks custom-fields support.

Escalation

If version support or behavior is unclear, consult the REST API Handbook and core docs before inventing patterns.

Plus de skills de wordpress

blueprint
wordpress
À utiliser lors de la création, de l'édition ou de la révision de fichiers JSON de blueprint WordPress Playground. Se déclenche sur les mentions de blueprints, de configuration playground ou de demandes…
official
wordpress-router
wordpress
We need to translate the given text from English to French. The text describes a skill called "wordpress-router" but the instruction says to translate only the text inside <text> and not include the name unless it appears in the source text. The name "wordpress-router" does not appear in the source text, so we don't include it. We preserve product names, protocol names, URLs, numbers, technical terms. So "WordPress", "PHP", "WP-CLI", "Gutenberg", "bash", "Node", "6.9+", "7.2.24+" should remain as is. Also "plugin", "themes", "blocks", "core checkouts", "repo type", "plugin, theme, block theme, Gutenberg blocks, WP core" are technical terms. We translate the rest naturally. The text: "Classify WordPress codebases and route to the correct workflow for plugins, themes, blocks, and core checkouts. Runs automated project triage to identify repo type (plugin, theme, block theme, Gutenberg blocks
official
wp-abilities-api
wordpress
We need to translate the given text from English to French. The text describes a WordPress Abilities API. We must preserve the name "wp-abilities-api" but it's not in the text. The text includes technical terms like "REST", "PHP", "JavaScript", "WordPress 6.9+", "wp_register_ability()", "wp_register_ability_category()", "/wp-json/wp-abilities/v1/", "meta.show_in_rest", "@wordpress/abilities". We should not add any extra commentary or labels. Just translate the text inside <text> to French. Let's translate: "WordPress Abilities API registration, REST exposure, and client-side consumption for WordPress 6.9+. Register abilities and categories in PHP using wp_register_ability() and wp_register_ability_category() with stable IDs, labels, and metadata Expose abilities to clients via the /wp-json/wp-abilities/v1/ REST endpoints by setting meta.show_in_rest: true Consume abilities in JavaScript using the @wordpress
official
wp-abilities-audit
wordpress
Audit a WordPress plugin's REST surface and produce a standardized audit document proposing Abilities API registrations. Produces a markdown doc with a YAML…
official
wp-abilities-verify
wordpress
Verify a WordPress plugin's Abilities API registrations: enumerate abilities, check that callback behavior matches each annotation's claim (the adversarial…
official
wp-block-development
wordpress
Développement de blocs WordPress pour Gutenberg : métadonnées, enregistrement, rendu et workflows de build. Couvre la création de blocs, la configuration block.json, le rendu statique vs dynamique, et l'enregistrement PHP côté serveur avec register_block_type_from_metadata(). Impose apiVersion: 3 pour la compatibilité WordPress 6.9+, incluant le support de l'éditeur iframe et l'isolation des styles. Gère la sérialisation des attributs, les dépréciations/migrations pour éviter les erreurs "Invalid block", et la composition de blocs internes. Inclut...
official
wp-block-themes
wordpress
Développement de thèmes bloc WordPress : theme.json, templates, motifs et dépannage de l'éditeur de site. Couvre l'édition de theme.json (préréglages, paramètres, styles par bloc), les templates et parties de template, les motifs et les variations de style pour WordPress 6.9 et versions ultérieures. Inclut des scripts de triage pour détecter les racines de thème et la structure des thèmes bloc, ainsi que des procédures guidées pour créer de nouveaux thèmes ou convertir des thèmes classiques. Fournit des workflows de débogage pour les problèmes de hiérarchie de style, les remplacements de personnalisation utilisateur et l'éditeur de site...
official
wp-interactivity-api
wordpress
Utiliser lors de la construction
official