Le Application Password di WordPress sono disattivate: cause e controlli

Il sito non viene realmente servito in HTTPS all’URL usato dall’assistente.

Conferma che l’URL esatto usato dall’assistente si apra con HTTPS valido.

Cause probabili

  • Il sito non viene realmente servito in HTTPS all’URL usato dall’assistente.
  • Il browser usa HTTPS, ma WordPress non riconosce come sicura la richiesta ricevuta dall’origine.
  • Un plugin di sicurezza, must-use plugin o filtro personalizzato disattiva globalmente le Application Password.
  • Le Application Password non sono disponibili per l’utente scelto dall’integrazione.
  • Un altro plugin modifica rilevamento HTTPS, accesso REST o disponibilità delle Application Password.

Sequenza diagnostica

  1. Conferma che l’URL esatto usato dall’assistente si apra con HTTPS valido.
  2. Conferma che WordPress riconosca la richiesta come HTTPS, non solo il browser.
  3. Verifica la disponibilità globale delle Application Password nell’ambiente attivo.
  4. Verifica la disponibilità per l’utente WordPress esatto.
  5. Registra versioni di WordPress, plugin, client, connettore e server prima di cambiare qualcosa.
  6. Esamina la sezione Application Password del profilo pertinente senza esporre segreti.

Applicare la correzione minima

  1. Servi gli URL WordPress e REST esatti in HTTPS prima di usare Application Password.
  2. Correggi gestione di proxy attendibile e origine affinché WordPress riconosca l’HTTPS originale.
  3. Rimuovi o limita il filtro di disattivazione solo dopo aver confermato la politica prevista.
  4. Consenti Application Password solo all’utente dedicato necessario.
  5. Invia prove ripulite e versionate se il comportamento resta specifico del plugin.

Verificare il risultato

  • L’indice REST risponde dall’URL HTTPS canonico e mostra i namespace attesi.
  • La richiesta autenticata corrisponde all’utente dedicato previsto.
  • La lettura limitata approvata riesce con risposta riproducibile.
  • Una scrittura volutamente vietata resta rifiutata.

Cosa non fare

  • Non concedere accesso amministratore solo per superare un test di connessione.
  • Non disattivare globalmente WAF o plugin di sicurezza per una singola richiesta.
  • Non aggiungere una soluzione proxy permanente non verificata prima di confermare il percorso attendibile.
  • Non inserire Application Password, Authorization, token o cookie in prompt, ticket, log o screenshot.
  • Non confondere autenticazione riuscita con permesso per tutte le azioni WordPress.

Guide correlate

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .