Una Application Password de WordPress devuelve 401 Unauthorized
Una respuesta 401 Unauthorized suele significar que la solicitud no estableció una identidad autenticada aceptable. Compruebe el nombre de usuario, la contraseña de aplicación, el transporte del encabezado Authorization y la disponibilidad de las contraseñas de aplicación antes de investigar las capacidades de WordPress.
Causas probables
- El cliente envía un nombre de usuario de WordPress que no corresponde a la Application Password.
- La Application Password se copió mal, quedó desactualizada en el cliente o fue rotada.
- La Application Password esperada nunca se creó, fue revocada o pertenece a otro perfil.
- El alojamiento, proxy inverso, redirección o WAF elimina el encabezado Authorization antes de que llegue a WordPress.
- Un plugin de seguridad, un plugin obligatorio o un filtro personalizado desactiva globalmente las Application Passwords.
- El cliente llama al dominio, ruta base, endpoint REST o endpoint MCP equivocado.
Secuencia de diagnóstico
- Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.
- Registre las versiones de WordPress, plugin, cliente, conector y servidor antes de cambiar nada.
- Separe fallo de autenticación y rechazo de autorización comparando estado, código de error y contexto.
- Verifique mediante evidencia saneada del servidor que el encabezado Authorization llega a WordPress.
- Verifique que el nombre de usuario enviado por el cliente coincida con el propietario de la Application Password.
- Use una comprobación mínima de identidad autenticada para confirmar qué usuario representa la solicitud.
- Compruebe si las Application Passwords están disponibles globalmente en el entorno activo.
Aplicar la corrección mínima
- Configure por separado el nombre de usuario exacto y la Application Password vigente.
- Configure el servidor o proxy de confianza para pasar el encabezado Authorization a WordPress.
- Cree una Application Password con nombre para la identidad dedicada y una sola finalidad.
- Elimine o limite el filtro que desactiva Application Passwords solo después de confirmar la política de seguridad prevista.
- Corrija endpoint, transporte, nombre de herramienta o referencia de credencial sin ampliar permisos.
Verificar el resultado
- La solicitud autenticada corresponde al usuario dedicado previsto.
- La lectura limitada aprobada se completa con una respuesta reproducible.
- La evidencia saneada confirma que el encabezado Authorization llega a WordPress.
- Tras la revocación, la misma credencial ya no puede autenticar.
Qué no hacer
- No conceda acceso de administrador solo para que una prueba de conexión funcione.
- No incluya una Application Password, encabezado Authorization, token o cookie en prompts, tickets, registros o capturas.
- No exponga públicamente registros de depuración o endpoints de diagnóstico.
- No regenere credenciales ni repita la misma solicitud sin entender su ciclo de vida.
- No confunda autenticación correcta con permiso para ejecutar todas las acciones de WordPress.
Guías relacionadas
- Errores de conexión de WordPress AI: por qué 401 y 403 pueden ser útiles
- WordPress devuelve 403 después de autenticar con una Application Password
- El encabezado Authorization de WordPress falta o se elimina
- La Application Password pertenece al usuario equivocado de WordPress
- Contraseñas de aplicación de WordPress para conexiones de IA
Fuentes y verificación
Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .
- Application Passwords · WordPress Developer Resources
- wp_authenticate_application_password() · WordPress Developer Resources
- wp_is_application_passwords_available() · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor