WAP AI Assistant richiede HTTPS in WordPress: significato e soluzione

I due messaggi già visibili nella domanda di ricerca sono: «WAP AI Assistant requires HTTPS to use WordPress Application Passwords.» e «The AI chat widget will be hidden until this site is served over HTTPS.» Indicano anzitutto di verificare il rilevamento HTTPS e la disponibilità delle password applicative, non di concedere autorizzazioni WordPress più ampie.

Su un sito realmente servito tramite HTTPS, verifica se WordPress riconosce la richiesta come sicura e se un altro plugin o filtro ha disattivato le password applicative. Rank Math ha documentato un errore dell’avviso nella versione 1.0.277 e una correzione nella versione 1.0.277.1 per i siti HTTPS sui quali un altro plugin aveva disattivato le password applicative.

Cause probabili

  • Il sito non viene realmente servito in HTTPS all’URL usato dall’assistente.
  • Il browser usa HTTPS, ma WordPress non riconosce come sicura la richiesta ricevuta dall’origine.
  • Un plugin di sicurezza, must-use plugin o filtro personalizzato disattiva globalmente le Application Password.
  • La versione installata del plugin mostra un avviso HTTPS errato o obsoleto.
  • Un altro plugin modifica rilevamento HTTPS, accesso REST o disponibilità delle Application Password.

Sequenza diagnostica

  1. Registra il messaggio esatto ripulito, lo stato HTTP e il corpo della risposta senza segreti.
  2. Registra versioni di WordPress, plugin, client, connettore e server prima di cambiare qualcosa.
  3. Identifica il plugin e la pagina amministrativa che mostrano avviso o assistente.
  4. Conferma che l’URL esatto usato dall’assistente si apra con HTTPS valido.
  5. Verifica la disponibilità globale delle Application Password nell’ambiente attivo.
  6. Confronta la versione installata con changelog ufficiale e release correttive.

Applicare la correzione minima

  1. Servi gli URL WordPress e REST esatti in HTTPS prima di usare Application Password.
  2. Correggi gestione di proxy attendibile e origine affinché WordPress riconosca l’HTTPS originale.
  3. Rimuovi o limita il filtro di disattivazione solo dopo aver confermato la politica prevista.
  4. Aggiorna alla versione del plugin che documenta o corregge il comportamento.
  5. Invia prove ripulite e versionate se il comportamento resta specifico del plugin.

Verificare il risultato

  • L’avviso scompare solo nella condizione corretta e non torna su pagine amministrative estranee.
  • L’indice REST risponde dall’URL HTTPS canonico e mostra i namespace attesi.
  • La richiesta autenticata corrisponde all’utente dedicato previsto.
  • Una scrittura volutamente vietata resta rifiutata.

Cosa non fare

  • Non concedere accesso amministratore solo per superare un test di connessione.
  • Non disattivare globalmente WAF o plugin di sicurezza per una singola richiesta.
  • Non inserire Application Password, Authorization, token o cookie in prompt, ticket, log o screenshot.
  • Non definire avviso o credenziale malware, backdoor o compromissione senza prove.
  • Non confondere autenticazione riuscita con permesso per tutte le azioni WordPress.

Domande frequenti

Posso rimuovere l’avviso senza capire la credenziale?

Puoi nascondere o rimuovere un avviso, ma questo non chiarisce se esista una credenziale, chi la possieda o se l’assistente ne creerà un’altra. Mappa prima il ciclo di vita.

Guide correlate

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .