Это все связано с wp rest api, советую начать изучать с этого
просто обнаружил небольшую уязвимость, точнее мне на неё указали, что по линке /wp-json/wp/v2/users можно увидеть логины из админки, и посоветовали задизейблить WP JSON API, а я хз за что конкретно оно отвечает