Sticklight
Sticklight Connector biedt een gestructureerde manier om het WordPress gebruikersysteem te gebruiken in externe of React gebaseerde toepassingen.
De plugin breidt de WordPress REST API uit met extra endpoints die geauthenticeerde clients in staat stellen gebruikerscontext op te halen en te interageren met WordPress gegevens, terwijl volledig gerespecteerd wordt de kernauthenticatiemethoden, rollen en rechtencontroles.
Sticklight vervangt WordPress authenticatie niet. Het vertrouwt op wp_authenticate voor referentievalidatie en WordPress applicatiewachtwoorden voor API-toegang, en volgt standaard permissiecontroles (current_user_can) voor alle aanvragen.
Typische gebruikssituaties
- React applicaties verbonden met een WordPress site
- Headless of hybride WordPress implementaties
- Beheer of gebruikersdashboards gebouwd buiten wp-beheer
- Externe tools die geauthenticeerde toegang tot WordPress gegevens vereisen
Functies
- Authenticeren via
wp_authenticateen Application Passwords uitgeven voor API-toegang - REST endpoints toevoegen voor login, logout en het ophalen van de huidige gebruikerscontext
- Handhaaft WordPress rechtencontroles op alle aanvragen
- Cross-origin headless-implementaties ondersteunen
- Uitbreidbaar via WordPress hooks en filters
Gebruik
Login
Authenticeren met gebruikersnaam (of e-mail) en wachtwoord:
POST /wp-json/sticklight/v1/auth/login
Bij succes bevat de reactie een applicatiewachtwoord voor vervolg API-aanvragen en de geauthenticeerde gebruiker:
{
"app_password": "XXXX XXXX XXXX XXXX XXXX XXXX",
"user": {
"user_id": 1,
"username": "admin",
"display_name": "Admin",
"email": "admin@example.com",
"roles": ["administrator"]
}
}
Gebruik de geretourneerde app_password met HTTP Basic Authentication voor alle verdere aanvragen.
Huidige gebruiker
Huidige geauthenticeerde gebruiker ophalen:
GET /wp-json/sticklight/v1/auth/me
Uitloggen
Huidige applicatiewachtwoord sessie intrekken:
POST /wp-json/sticklight/v1/auth/logout
Gebruikersregistratie
Gebruikerscreatie wordt afgehandeld via de ingebouwde WordPress REST API (POST /wp-json/wp/v2/users) en vereist beheerder-authenticatie.
Beschermde gegevens benaderen
Aanvragen aan elk endpoint moeten standaard WordPress permissiecontroles doorstaan. Sticklight omzeilt of overschrijft deze controles niet.
Beveiliging
Sticklight volgt WordPress beveiligingspraktijken:
- Authenticeren via
wp_authenticate, dat alle beveiligingsplugin hooks respecteert (tarieflimiet, twee-factor authenticatie, brute-force bescherming) - Problemen met applicatiewachtwoorden beperkt tot individuele sessies
- Biedt geen gebruikersregistratie – accounts moeten door een beheerder worden aangemaakt
- Rechtencontroles (
current_user_can) toepassen op alle endpoints - Privégegevens niet blootstellen zonder juiste permissies
Voor externe applicaties wordt aanbevolen om:
- HTTPS gebruiken
- Toegestane origins beperken
- Gevoelige endpoints onnodig blootstellen vermijden