WordPress Application Password geeft 401 Unauthorized terug
Een antwoord 401 Unauthorized betekent normaal dat het verzoek geen aanvaarde geauthenticeerde identiteit heeft vastgesteld. Controleer gebruikersnaam, applicatiewachtwoord, transport van de Authorization-header en beschikbaarheid van applicatiewachtwoorden voordat u WordPress-capabilities onderzoekt.
Waarschijnlijke oorzaken
- De client verstuurt de verkeerde WordPress-gebruikersnaam bij het Application Password.
- Het Application Password is verkeerd gekopieerd, verouderd in de client of geroteerd.
- Het verwachte Application Password is nooit gemaakt, ingetrokken of hoort bij een ander profiel.
- Hosting, reverse proxy, omleiding of WAF verwijdert de Authorization-header vóór WordPress.
- Een beveiligingsplugin, must-use-plugin of aangepast filter schakelt Application Passwords algemeen uit.
- De client gebruikt het verkeerde domein, basispad, REST-endpoint of MCP-endpoint.
Diagnosevolgorde
- Leg de exacte opgeschoonde melding, HTTP-status en responsebody vast zonder geheimen.
- Leg versies van WordPress, plugin, client, connector en server vast vóór wijzigingen.
- Scheid authenticatiefout en autorisatieweigering via status, foutcode en context.
- Bevestig met opgeschoond serverbewijs dat Authorization WordPress bereikt.
- Controleer dat de verzonden gebruikersnaam overeenkomt met de eigenaar van het Application Password.
- Gebruik een minimale geauthenticeerde identiteitscontrole om de vertegenwoordigde gebruiker te bevestigen.
- Controleer de algemene beschikbaarheid van Application Passwords in de actieve omgeving.
Pas de kleinst mogelijke correctie toe
- Configureer de exacte gebruikersnaam en het actuele Application Password afzonderlijk.
- Configureer vertrouwde server of proxy om Authorization aan WordPress door te geven.
- Maak één benoemd Application Password voor de toegewezen identiteit en één doel.
- Verwijder of beperk het uitschakelfilter pas na bevestiging van het gewenste beveiligingsbeleid.
- Corrigeer endpoint, transport, toolnaam of credentialreferentie zonder rechten te verbreden.
Controleer het resultaat
- Het geauthenticeerde verzoek hoort bij de bedoelde toegewezen gebruiker.
- De goedgekeurde beperkte leesactie werkt met reproduceerbare reactie.
- Opgeschoond serverbewijs bevestigt dat Authorization WordPress bereikt.
- Na intrekking kan dezelfde referentie niet meer authenticeren.
Wat u niet moet doen
- Geef geen beheerderstoegang alleen om een verbindingstest te laten slagen.
- Deel geen Application Password, Authorization-header, token of cookie in prompt, ticket, log of screenshot.
- Stel debuglogs of diagnose-endpoints niet publiek beschikbaar.
- Genereer referenties niet herhaaldelijk en herhaal dezelfde fout niet zonder inzicht in de cyclus.
- Verwar geslaagde authenticatie niet met toestemming voor alle WordPress-acties.
Gerelateerde handleidingen
- WordPress AI-verbindingsfouten: waarom 401 en 403 nuttig kunnen zijn
- WordPress geeft 403 na authenticatie met een Application Password
- De WordPress Authorization-header ontbreekt of wordt verwijderd
- Het Application Password hoort bij de verkeerde WordPress-gebruiker
- WordPress-applicatiewachtwoorden voor AI-verbindingen
Bronnen en verificatie
Deze pagina is gecontroleerd aan de hand van de volgende primaire bronnen. Laatste broncontrole: .
- Application Passwords · WordPress Developer Resources
- wp_authenticate_application_password() · WordPress Developer Resources
- wp_is_application_passwords_available() · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor