Un mot de passe d’application WordPress renvoie 401 Unauthorized
Une réponse 401 Unauthorized signifie normalement que la requête n’a pas établi une identité authentifiée acceptable. Vérifiez le nom d’utilisateur, la valeur du mot de passe d’application, le transport de l’en-tête Authorization et la disponibilité des mots de passe d’application avant d’examiner les capacités WordPress.
Causes probables
- Le client envoie un nom d’utilisateur WordPress qui ne correspond pas au mot de passe d’application.
- Le mot de passe d’application a été mal copié, retiré de la configuration du client ou remplacé par rotation.
- Le mot de passe d’application attendu n’a jamais été créé, a été révoqué ou appartient à un autre profil.
- L’hébergement, le proxy inverse, une redirection ou le WAF supprime l’en-tête Authorization avant son arrivée dans WordPress.
- Une extension de sécurité, une extension obligatoire ou un filtre personnalisé désactive globalement les mots de passe d’application.
- Le client appelle le mauvais domaine, chemin de base, point de terminaison REST ou point de terminaison MCP.
Séquence de diagnostic
- Consignez le message exact assaini, le code HTTP et le corps de réponse sans inclure de secret.
- Consignez les versions de WordPress, de l’extension, du client, du connecteur et du serveur avant toute modification.
- Séparez l’échec d’authentification du refus d’autorisation en comparant le statut, le code d’erreur et le contexte.
- Vérifiez au moyen de preuves serveur assainies que l’en-tête Authorization atteint WordPress.
- Vérifiez que le nom d’utilisateur envoyé par le client correspond au propriétaire du mot de passe d’application.
- Utilisez un contrôle d’identité authentifié minimal pour confirmer l’utilisateur WordPress représenté par la requête.
- Vérifiez si les mots de passe d’application sont globalement disponibles dans l’environnement WordPress actif.
Appliquer le correctif minimal
- Configurez séparément le nom d’utilisateur WordPress exact et le mot de passe d’application courant.
- Configurez le chemin serveur ou proxy approuvé pour transmettre l’en-tête Authorization à WordPress.
- Créez un mot de passe d’application nommé pour l’identité dédiée et pour un seul but d’intégration.
- Supprimez ou restreignez le filtre qui désactive les mots de passe d’application seulement après avoir confirmé la politique de sécurité voulue.
- Corrigez le point de terminaison, le transport, le nom d’outil ou la référence d’identifiant sans élargir les permissions WordPress.
Vérifier le résultat
- La requête authentifiée correspond à l’utilisateur WordPress dédié prévu.
- La lecture étroite approuvée réussit avec une réponse reproductible.
- Les preuves serveur assainies confirment que l’en-tête Authorization atteint WordPress.
- Après révocation, le même identifiant ne peut plus s’authentifier.
Ce qu’il ne faut pas faire
- N’accordez pas un accès administrateur uniquement pour réussir un test de connexion.
- Ne placez jamais un mot de passe d’application, un en-tête Authorization, un jeton ou un témoin dans une invite, un billet, un extrait de journal ou une capture.
- N’exposez pas publiquement les journaux de débogage ou les points de terminaison de diagnostic.
- Ne régénérez pas continuellement les identifiants et ne répétez pas la même requête sans comprendre le cycle de vie.
- Ne confondez pas authentification réussie et permission d’exécuter toutes les actions WordPress.
Guides connexes
- Erreurs de connexion WordPress AI : pourquoi les 401 et 403 peuvent être utiles
- WordPress renvoie 403 après l’authentification par mot de passe d’application
- L’en-tête Authorization WordPress est absent ou supprimé
- Le mot de passe d’application appartient au mauvais utilisateur WordPress
- Mots de passe d’application WordPress pour les connexions IA
Sources et vérification
Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .
- Application Passwords · WordPress Developer Resources
- wp_authenticate_application_password() · WordPress Developer Resources
- wp_is_application_passwords_available() · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor