WordPressのAuthorizationヘッダーが欠落または削除される
ホスティング、リバースプロキシ、リダイレクト、またはWAFがWordPress到達前にAuthorizationヘッダーを削除しています。
秘密を除去したサーバー証拠でAuthorizationヘッダーがWordPressへ届くか確認します。
考えられる原因
- ホスティング、リバースプロキシ、リダイレクト、またはWAFがWordPress到達前にAuthorizationヘッダーを削除しています。
- WAFまたはセキュリティルールがRESTパス、メソッド、ペイロード、または認証パターンをブロックしています。
- リダイレクトがスキーム、ホスト、パスを変更し、認証ヘッダーも失う場合があります。
- WordPressがHTTPSを認識するためのスキーム情報をプロキシが転送していません。
- クライアントが誤ったドメイン、ベースパス、RESTエンドポイント、またはMCPエンドポイントを呼び出しています。
診断手順
- 秘密を除去したサーバー証拠でAuthorizationヘッダーがWordPressへ届くか確認します。
- すべてのリダイレクトを追跡し、スキーム、ホスト、パス、Authorizationの維持を確認します。
- ルート、メソッド、ルールIDを含むWAFまたはセキュリティイベントを確認します。
- 変更前にWordPress、プラグイン、クライアント、コネクター、サーバーのバージョンを記録します。
- 最小の認証済みID確認で、リクエストが表すWordPressユーザーを特定します。
- クライアント設定のスキーム、ホスト、ベースパス、エンドポイントを確認します。
最小限の修正を適用する
- 信頼済みサーバーまたはプロキシがAuthorizationヘッダーをWordPressへ渡すようにします。
- 保護全体を無効にせず、確認済みの誤検知ルール、パス、メソッドだけを調整します。
- 認証済みリクエストを予期せず変更するリダイレクトを削除または修正します。
- WordPress権限を広げず、エンドポイント、transport、ツール名、認証情報参照を修正します。
- プラグイン固有の動作が残る場合、秘密を除去したバージョン付き証拠でサポートへ連絡します。
結果を検証する
- 秘密除去済みサーバー証拠でAuthorizationヘッダーがWordPressへ届くことを確認できます。
- 認証済みリクエストが意図した専用WordPressユーザーに対応します。
- 承認された限定的な読み取りが再現可能な応答で成功します。
- 認証済みリクエストが予期しないリダイレクトなしで正規エンドポイントに到達します。
避けるべき対応
- 一つのリクエストを通すためにWAFやセキュリティプラグイン全体を無効にしないでください。
- Application Password、Authorizationヘッダー、トークン、Cookieをプロンプト、チケット、ログ、画像に含めないでください。
- デバッグログや診断エンドポイントを公開しないでください。
- 信頼経路を確認する前に、未検証の恒久的なプロキシ回避策を追加しないでください。
- 接続テストを通す目的だけで管理者権限を付与しないでください。
関連ガイド
- WordPressのApplication Passwordで401 Unauthorizedが返る
- セキュリティプラグインまたはWAFがWordPress REST APIをブロックする
- WordPress AI接続のリダイレクトループを診断する
- AI接続のためのWordPressアプリケーションパスワード
- Claude Code または Codex の WordPress アクセスをトラブルシューティングする
情報源と検証
このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .
- Application Passwords · WordPress Developer Resources
- wp_authenticate_application_password() · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor
- REST API Handbook · WordPress Developer Resources