Una conexión IA de WordPress devuelve 429 Too Many Requests

El cliente supera un umbral de frecuencia impuesto por la aplicación, el host o el WAF.

Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.

Causas probables

  • El cliente supera un umbral de frecuencia impuesto por la aplicación, el host o el WAF.
  • Los reintentos automáticos repiten demasiado rápido la misma solicitud fallida y agravan el límite.
  • Un WAF o regla de seguridad bloquea la ruta REST, método, carga o patrón de autenticación.
  • El plugin crea automáticamente una nueva Application Password cuando la anterior falta o no es válida.
  • Los recursos del origen están agotados o la concurrencia supera la capacidad actual.

Secuencia de diagnóstico

  1. Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.
  2. Registre las versiones de WordPress, plugin, cliente, conector y servidor antes de cambiar nada.
  3. Detenga los reintentos automáticos y repita una solicitud a un intervalo controlado.
  4. Revise el evento exacto del WAF o plugin de seguridad, incluida la ruta, método e identificador de regla.
  5. Revise registros saneados de WordPress, PHP, origen y puerta de enlace alrededor de un identificador de solicitud.
  6. Compare nombre, fecha de creación, último uso y última IP con el flujo observado.

Aplicar la corrección mínima

  1. Reduzca concurrencia y frecuencia de reintentos y respete el intervalo indicado por el servidor.
  2. Detenga los bucles de reintento hasta diagnosticar el fallo subyacente.
  3. Ajuste solo la regla, ruta o método del falso positivo verificado, sin desactivar toda la protección.
  4. Documente quién crea, rota, reutiliza y revoca la credencial, y qué activa cada cambio.
  5. Escale con evidencia saneada y versionada cuando el comportamiento siga siendo específico del plugin.

Verificar el resultado

  • Un intervalo controlado completa las solicitudes sin otra respuesta 429.
  • La lectura limitada aprobada se completa con una respuesta reproducible.
  • La solicitud autenticada corresponde al usuario dedicado previsto.
  • El registro final contiene versiones, evidencia, cambio, verificación y reversión sin secretos.

Qué no hacer

  • No desactive globalmente el WAF o plugin de seguridad para evitar una sola solicitud.
  • No regenere credenciales ni repita la misma solicitud sin entender su ciclo de vida.
  • No conceda acceso de administrador solo para que una prueba de conexión funcione.
  • No exponga públicamente registros de depuración o endpoints de diagnóstico.
  • No incluya una Application Password, encabezado Authorization, token o cookie en prompts, tickets, registros o capturas.

Preguntas frecuentes

¿Debo repetir la solicitud hasta que funcione?

No. Los reintentos pueden agravar la limitación, duplicar acciones no idempotentes u ocultar un servicio inestable. Clasifique el estado y use una política limitada.

Guías relacionadas

Fuentes y verificación

Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .