Una conexión IA de WordPress devuelve 429 Too Many Requests
El cliente supera un umbral de frecuencia impuesto por la aplicación, el host o el WAF.
Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.
Causas probables
- El cliente supera un umbral de frecuencia impuesto por la aplicación, el host o el WAF.
- Los reintentos automáticos repiten demasiado rápido la misma solicitud fallida y agravan el límite.
- Un WAF o regla de seguridad bloquea la ruta REST, método, carga o patrón de autenticación.
- El plugin crea automáticamente una nueva Application Password cuando la anterior falta o no es válida.
- Los recursos del origen están agotados o la concurrencia supera la capacidad actual.
Secuencia de diagnóstico
- Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.
- Registre las versiones de WordPress, plugin, cliente, conector y servidor antes de cambiar nada.
- Detenga los reintentos automáticos y repita una solicitud a un intervalo controlado.
- Revise el evento exacto del WAF o plugin de seguridad, incluida la ruta, método e identificador de regla.
- Revise registros saneados de WordPress, PHP, origen y puerta de enlace alrededor de un identificador de solicitud.
- Compare nombre, fecha de creación, último uso y última IP con el flujo observado.
Aplicar la corrección mínima
- Reduzca concurrencia y frecuencia de reintentos y respete el intervalo indicado por el servidor.
- Detenga los bucles de reintento hasta diagnosticar el fallo subyacente.
- Ajuste solo la regla, ruta o método del falso positivo verificado, sin desactivar toda la protección.
- Documente quién crea, rota, reutiliza y revoca la credencial, y qué activa cada cambio.
- Escale con evidencia saneada y versionada cuando el comportamiento siga siendo específico del plugin.
Verificar el resultado
- Un intervalo controlado completa las solicitudes sin otra respuesta 429.
- La lectura limitada aprobada se completa con una respuesta reproducible.
- La solicitud autenticada corresponde al usuario dedicado previsto.
- El registro final contiene versiones, evidencia, cambio, verificación y reversión sin secretos.
Qué no hacer
- No desactive globalmente el WAF o plugin de seguridad para evitar una sola solicitud.
- No regenere credenciales ni repita la misma solicitud sin entender su ciclo de vida.
- No conceda acceso de administrador solo para que una prueba de conexión funcione.
- No exponga públicamente registros de depuración o endpoints de diagnóstico.
- No incluya una Application Password, encabezado Authorization, token o cookie en prompts, tickets, registros o capturas.
Preguntas frecuentes
¿Debo repetir la solicitud hasta que funcione?
No. Los reintentos pueden agravar la limitación, duplicar acciones no idempotentes u ocultar un servicio inestable. Clasifique el estado y use una política limitada.
Guías relacionadas
- Un plugin de seguridad o un WAF bloquea la REST API de WordPress
- Una conexión IA de WordPress devuelve 500, 502 o 503
- Por qué una Application Password de WordPress reaparece o se renueva
- Solución de problemas de acceso de Claude Code o Codex a WordPress
- Usar la API REST de WordPress con un asistente de IA
Fuentes y verificación
Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .
- RFC 6585: Additional HTTP Status Codes · RFC Editor
- RFC 9110: HTTP Semantics · RFC Editor
- REST API Handbook · WordPress Developer Resources