WordPress включает встроенный REST API по адресу /wp-json/wp/v2 - этот API даёт доступ к постам, страницам, медиа, категориям, кастомным post types. Авторизация через Application Passwords (для machine-to-machine) или JWT-токены через плагин типа JWT Authentication for WP-API. На офшорном VPS API защищается Nginx rate-limiting и IP-whitelist для admin-эндпоинтов.
WPGraphQL - плагин, добавляющий GraphQL API поверх данных WordPress. Это удобнее REST для headless-сценариев: один запрос вместо нескольких, точная типизация, поддержка nested queries. Фронтенд на Apollo Client или urql получает только нужные поля, что снижает payload и ускоряет рендеринг.
WPGraphQL расширяется кастомными типами через WPGraphQL for Custom Post Types, WPGraphQL for Advanced Custom Fields, WPGraphQL for Yoast SEO. Эти плагины подключают custom-данные в GraphQL-схему, что критично для WordPress-сайтов с богатой структурой контента (магазины на WooCommerce, журналы с custom post types).