WAP AI Assistant exige HTTPS dans WordPress : signification et correctif
Les deux messages déjà visibles dans la demande de recherche sont : « WAP AI Assistant requires HTTPS to use WordPress Application Passwords. » et « The AI chat widget will be hidden until this site is served over HTTPS. » Ils orientent d’abord le diagnostic vers la détection HTTPS et la disponibilité des mots de passe d’application, et non vers un besoin de permissions WordPress plus larges.
Sur un site réellement servi en HTTPS, vérifiez si WordPress reconnaît lui-même la requête comme sécurisée et si une autre extension ou un filtre a désactivé les mots de passe d’application. Rank Math a documenté un défaut d’affichage dans la version 1.0.277 et un correctif dans la version 1.0.277.1 pour les sites HTTPS où une autre extension avait désactivé les mots de passe d’application.
Causes probables
- Le site n’est pas réellement servi en HTTPS à l’URL utilisée par l’assistant.
- Le navigateur utilise HTTPS, mais WordPress ne considère pas la requête reçue à l’origine comme sécurisée.
- Une extension de sécurité, une extension obligatoire ou un filtre personnalisé désactive globalement les mots de passe d’application.
- La version installée de l’extension affiche un avis HTTPS erroné ou périmé.
- Une autre extension modifie la détection de HTTPS, l’accès REST ou la disponibilité des mots de passe d’application.
Séquence de diagnostic
- Consignez le message exact assaini, le code HTTP et le corps de réponse sans inclure de secret.
- Consignez les versions de WordPress, de l’extension, du client, du connecteur et du serveur avant toute modification.
- Identifiez l’extension et la page d’administration qui affichent l’avis ou l’assistant.
- Confirmez que l’URL exacte utilisée par l’assistant se charge avec une connexion HTTPS valide.
- Vérifiez si les mots de passe d’application sont globalement disponibles dans l’environnement WordPress actif.
- Comparez la version installée avec le journal officiel des changements et les versions correctives.
Appliquer le correctif minimal
- Servez les URL WordPress et REST exactes en HTTPS avant d’activer l’authentification par mot de passe d’application.
- Corrigez la gestion du proxy approuvé et de l’origine afin que WordPress reconnaisse fiablement la requête HTTPS initiale.
- Supprimez ou restreignez le filtre qui désactive les mots de passe d’application seulement après avoir confirmé la politique de sécurité voulue.
- Mettez à jour vers la version de l’extension qui documente ou corrige le comportement observé.
- Transmettez des preuves assainies et versionnées au soutien lorsque le comportement demeure propre à l’extension.
Vérifier le résultat
- L’avis disparaît seulement dans la condition corrigée et ne revient pas sur des pages d’administration sans lien.
- L’index REST répond depuis l’URL HTTPS canonique et expose les espaces de noms attendus.
- La requête authentifiée correspond à l’utilisateur WordPress dédié prévu.
- Une écriture volontairement interdite demeure refusée.
Ce qu’il ne faut pas faire
- N’accordez pas un accès administrateur uniquement pour réussir un test de connexion.
- Ne désactivez pas globalement le WAF ou l’extension de sécurité pour contourner une seule requête.
- Ne placez jamais un mot de passe d’application, un en-tête Authorization, un jeton ou un témoin dans une invite, un billet, un extrait de journal ou une capture.
- Ne qualifiez pas l’avis ou l’identifiant de logiciel malveillant, de porte dérobée ou de compromission sans preuve.
- Ne confondez pas authentification réussie et permission d’exécuter toutes les actions WordPress.
Questions fréquentes
Puis-je retirer l’avertissement sans comprendre l’identifiant ?
Vous pouvez masquer ou retirer un avertissement, mais cela ne révèle ni l’existence d’un identifiant, ni son propriétaire, ni la possibilité que l’assistant en crée un autre. Cartographiez le cycle de vie avant de supprimer l’interface.
Guides connexes
- Mots de passe d’application WordPress pour les connexions IA
- Pourquoi WAP AI Assistant affiche un avertissement HTTPS sur un site déjà en HTTPS
- Pourquoi Rank Math affiche un avis WAP AI Assistant
- Les mots de passe d’application WordPress sont désactivés : causes et vérifications
- Comment révoquer l’accès de WAP AI Assistant
Sources et vérification
Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .
- WAP Client for WordPress Plugins · group.one / One.com
- Rank Math Free Changelog · Rank Math
- Application Passwords · WordPress Developer Resources
- wp_is_application_passwords_available() · WordPress Developer Resources
- is_ssl() · WordPress Developer Resources