Una Application Password di WordPress restituisce 401 Unauthorized

Una risposta 401 Unauthorized indica normalmente che la richiesta non ha stabilito un’identità autenticata accettabile. Verifica nome utente, password applicativa, trasporto dell’header Authorization e disponibilità delle password applicative prima di analizzare le capacità WordPress.

Cause probabili

  • Il client invia il nome utente WordPress sbagliato per la Application Password.
  • La Application Password è stata copiata male, è obsoleta nel client o è stata ruotata.
  • La Application Password attesa non è mai stata creata, è stata revocata o appartiene a un altro profilo.
  • Hosting, reverse proxy, reindirizzamento o WAF rimuove l’header Authorization prima di WordPress.
  • Un plugin di sicurezza, must-use plugin o filtro personalizzato disattiva globalmente le Application Password.
  • Il client chiama dominio, percorso base, endpoint REST o endpoint MCP errato.

Sequenza diagnostica

  1. Registra il messaggio esatto ripulito, lo stato HTTP e il corpo della risposta senza segreti.
  2. Registra versioni di WordPress, plugin, client, connettore e server prima di cambiare qualcosa.
  3. Separa errore di autenticazione e rifiuto di autorizzazione confrontando stato, codice e contesto.
  4. Conferma con prove server ripulite che Authorization raggiunga WordPress.
  5. Verifica che il nome utente inviato corrisponda al proprietario della Application Password.
  6. Usa un controllo minimo autenticato per confermare quale utente rappresenta la richiesta.
  7. Verifica la disponibilità globale delle Application Password nell’ambiente attivo.

Applicare la correzione minima

  1. Configura separatamente nome utente esatto e Application Password corrente.
  2. Configura server o proxy attendibile affinché Authorization raggiunga WordPress.
  3. Crea una Application Password nominata per l’identità dedicata e un solo scopo.
  4. Rimuovi o limita il filtro di disattivazione solo dopo aver confermato la politica prevista.
  5. Correggi endpoint, trasporto, nome strumento o riferimento credenziale senza ampliare i permessi.

Verificare il risultato

  • La richiesta autenticata corrisponde all’utente dedicato previsto.
  • La lettura limitata approvata riesce con risposta riproducibile.
  • Le prove ripulite confermano che Authorization raggiunge WordPress.
  • Dopo la revoca, la stessa credenziale non autentica più.

Cosa non fare

  • Non concedere accesso amministratore solo per superare un test di connessione.
  • Non inserire Application Password, Authorization, token o cookie in prompt, ticket, log o screenshot.
  • Non esporre pubblicamente log di debug o endpoint diagnostici.
  • Non rigenerare credenziali o ripetere lo stesso errore senza capirne il ciclo.
  • Non confondere autenticazione riuscita con permesso per tutte le azioni WordPress.

Guide correlate

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .