L’header Authorization di WordPress è assente o viene rimosso

Hosting, reverse proxy, reindirizzamento o WAF rimuove l’header Authorization prima di WordPress.

Conferma con prove server ripulite che Authorization raggiunga WordPress.

Cause probabili

  • Hosting, reverse proxy, reindirizzamento o WAF rimuove l’header Authorization prima di WordPress.
  • Un WAF o regola di sicurezza blocca percorso, metodo, payload o schema di autenticazione REST.
  • Un reindirizzamento cambia schema, host o percorso e può rimuovere gli header di autenticazione.
  • Il proxy non inoltra l’informazione di schema necessaria a WordPress per riconoscere HTTPS.
  • Il client chiama dominio, percorso base, endpoint REST o endpoint MCP errato.

Sequenza diagnostica

  1. Conferma con prove server ripulite che Authorization raggiunga WordPress.
  2. Segui ogni reindirizzamento e verifica schema, host, percorso e Authorization.
  3. Esamina l’evento esatto del WAF o plugin di sicurezza con route, metodo e ID regola.
  4. Registra versioni di WordPress, plugin, client, connettore e server prima di cambiare qualcosa.
  5. Usa un controllo minimo autenticato per confermare quale utente rappresenta la richiesta.
  6. Conferma schema, host, percorso base ed endpoint configurati nel client.

Applicare la correzione minima

  1. Configura server o proxy attendibile affinché Authorization raggiunga WordPress.
  2. Modifica solo regola, route o metodo del falso positivo confermato.
  3. Rimuovi o correggi il reindirizzamento che altera la richiesta autenticata.
  4. Correggi endpoint, trasporto, nome strumento o riferimento credenziale senza ampliare i permessi.
  5. Invia prove ripulite e versionate se il comportamento resta specifico del plugin.

Verificare il risultato

  • Le prove ripulite confermano che Authorization raggiunge WordPress.
  • La richiesta autenticata corrisponde all’utente dedicato previsto.
  • La lettura limitata approvata riesce con risposta riproducibile.
  • La richiesta autenticata raggiunge l’endpoint canonico senza reindirizzamenti inattesi.

Cosa non fare

  • Non disattivare globalmente WAF o plugin di sicurezza per una singola richiesta.
  • Non inserire Application Password, Authorization, token o cookie in prompt, ticket, log o screenshot.
  • Non esporre pubblicamente log di debug o endpoint diagnostici.
  • Non aggiungere una soluzione proxy permanente non verificata prima di confermare il percorso attendibile.
  • Non concedere accesso amministratore solo per superare un test di connessione.

Guide correlate

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .