Las Application Passwords de WordPress están desactivadas: causas y comprobaciones

El sitio no se sirve realmente por HTTPS en la URL utilizada por el asistente.

Confirme que la URL exacta usada por el asistente carga con una conexión HTTPS válida.

Causas probables

  • El sitio no se sirve realmente por HTTPS en la URL utilizada por el asistente.
  • El navegador usa HTTPS, pero WordPress no detecta como segura la solicitud recibida en el origen.
  • Un plugin de seguridad, un plugin obligatorio o un filtro personalizado desactiva globalmente las Application Passwords.
  • Las Application Passwords no están disponibles para el usuario de WordPress elegido por la integración.
  • Otro plugin modifica la detección de HTTPS, el acceso REST o la disponibilidad de Application Passwords.

Secuencia de diagnóstico

  1. Confirme que la URL exacta usada por el asistente carga con una conexión HTTPS válida.
  2. Confirme que WordPress considera la solicitud HTTPS, no solo el navegador.
  3. Compruebe si las Application Passwords están disponibles globalmente en el entorno activo.
  4. Compruebe si están disponibles para el usuario exacto de WordPress.
  5. Registre las versiones de WordPress, plugin, cliente, conector y servidor antes de cambiar nada.
  6. Revise la sección de Application Passwords del perfil relevante sin exponer ningún secreto.

Aplicar la corrección mínima

  1. Sirva las URL exactas de WordPress y REST por HTTPS antes de activar autenticación con Application Password.
  2. Corrija el manejo del proxy de confianza y del origen para que WordPress reconozca la solicitud HTTPS original.
  3. Elimine o limite el filtro que desactiva Application Passwords solo después de confirmar la política de seguridad prevista.
  4. Permita Application Passwords únicamente al usuario dedicado que necesita la integración.
  5. Escale con evidencia saneada y versionada cuando el comportamiento siga siendo específico del plugin.

Verificar el resultado

  • El índice REST responde desde la URL HTTPS canónica y expone los espacios de nombres esperados.
  • La solicitud autenticada corresponde al usuario dedicado previsto.
  • La lectura limitada aprobada se completa con una respuesta reproducible.
  • Una escritura deliberadamente prohibida sigue siendo rechazada.

Qué no hacer

  • No conceda acceso de administrador solo para que una prueba de conexión funcione.
  • No desactive globalmente el WAF o plugin de seguridad para evitar una sola solicitud.
  • No añada una solución permanente y no verificada del proxy antes de confirmar la ruta de confianza.
  • No incluya una Application Password, encabezado Authorization, token o cookie en prompts, tickets, registros o capturas.
  • No confunda autenticación correcta con permiso para ejecutar todas las acciones de WordPress.

Guías relacionadas

Fuentes y verificación

Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .