WordPress devuelve 403 después de autenticar con una Application Password
Una respuesta 403 Forbidden puede producirse después de que WordPress reconozca al usuario pero rechace la acción solicitada. Confirme la identidad autenticada y el endpoint, método, objeto y capacidad exactos antes de cambiar roles.
Causas probables
- El usuario autenticado de WordPress no tiene la capacidad exigida por el endpoint o la herramienta.
- La función de permisos del endpoint rechaza al usuario autenticado para la operación solicitada.
- El flujo solicita escritura mientras la identidad está limitada deliberadamente a lectura.
- La credencial está asociada a un usuario de WordPress distinto del que espera el cliente.
- El servidor o plugin expone deliberadamente solo un subconjunto de herramientas para la identidad o configuración activa.
Secuencia de diagnóstico
- Capture el mensaje exacto saneado, el estado HTTP y el cuerpo de respuesta sin incluir secretos.
- Separe fallo de autenticación y rechazo de autorización comparando estado, código de error y contexto.
- Use una comprobación mínima de identidad autenticada para confirmar qué usuario representa la solicitud.
- Verifique que el nombre de usuario enviado por el cliente coincida con el propietario de la Application Password.
- Compare las capacidades del usuario autenticado con la acción requerida por la ruta o herramienta.
- Repita una lectura conocida y limitada que deba estar permitida para esta identidad.
- Intente una escritura deliberadamente prohibida para confirmar que el límite sigue rechazándola.
Aplicar la corrección mínima
- Seleccione el nivel de acceso de WordPress más bajo que complete la acción aprobada.
- Cree una identidad dedicada de WordPress en vez de reutilizar al administrador humano.
- Corrija endpoint, transporte, nombre de herramienta o referencia de credencial sin ampliar permisos.
- Sustituya instrucciones obsoletas por documentación correspondiente al cliente, plugin y versión instalados.
- Escale con evidencia saneada y versionada cuando el comportamiento siga siendo específico del plugin.
Verificar el resultado
- La solicitud autenticada corresponde al usuario dedicado previsto.
- La lectura limitada aprobada se completa con una respuesta reproducible.
- Una escritura deliberadamente prohibida sigue siendo rechazada.
- La escritura aprobada solo funciona en el modo limitado autorizado por separado.
Qué no hacer
- No conceda acceso de administrador solo para que una prueba de conexión funcione.
- No trate todo 403 como una conexión rota; puede ser el rechazo de permisos correcto.
- No confunda autenticación correcta con permiso para ejecutar todas las acciones de WordPress.
- No pase de una identidad limitada a Full Power sin flujo separado, staging y reversión aprobados.
- No incluya una Application Password, encabezado Authorization, token o cookie en prompts, tickets, registros o capturas.
Guías relacionadas
- Errores de conexión de WordPress AI: por qué 401 y 403 pueden ser útiles
- Una Application Password de WordPress devuelve 401 Unauthorized
- ¿Qué permisos tiene una Application Password de WAP?
- ¿Qué nivel de acceso de WordPress debe dar a una IA?
- El cliente de IA encuentra una herramienta de WordPress, pero la acción es rechazada
Fuentes y verificación
Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .
- wp_authenticate_application_password() · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- Routes and Endpoints · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor