WordPress Application Password geeft 401 Unauthorized terug

Een antwoord 401 Unauthorized betekent normaal dat het verzoek geen aanvaarde geauthenticeerde identiteit heeft vastgesteld. Controleer gebruikersnaam, applicatiewachtwoord, transport van de Authorization-header en beschikbaarheid van applicatiewachtwoorden voordat u WordPress-capabilities onderzoekt.

Waarschijnlijke oorzaken

  • De client verstuurt de verkeerde WordPress-gebruikersnaam bij het Application Password.
  • Het Application Password is verkeerd gekopieerd, verouderd in de client of geroteerd.
  • Het verwachte Application Password is nooit gemaakt, ingetrokken of hoort bij een ander profiel.
  • Hosting, reverse proxy, omleiding of WAF verwijdert de Authorization-header vóór WordPress.
  • Een beveiligingsplugin, must-use-plugin of aangepast filter schakelt Application Passwords algemeen uit.
  • De client gebruikt het verkeerde domein, basispad, REST-endpoint of MCP-endpoint.

Diagnosevolgorde

  1. Leg de exacte opgeschoonde melding, HTTP-status en responsebody vast zonder geheimen.
  2. Leg versies van WordPress, plugin, client, connector en server vast vóór wijzigingen.
  3. Scheid authenticatiefout en autorisatieweigering via status, foutcode en context.
  4. Bevestig met opgeschoond serverbewijs dat Authorization WordPress bereikt.
  5. Controleer dat de verzonden gebruikersnaam overeenkomt met de eigenaar van het Application Password.
  6. Gebruik een minimale geauthenticeerde identiteitscontrole om de vertegenwoordigde gebruiker te bevestigen.
  7. Controleer de algemene beschikbaarheid van Application Passwords in de actieve omgeving.

Pas de kleinst mogelijke correctie toe

  1. Configureer de exacte gebruikersnaam en het actuele Application Password afzonderlijk.
  2. Configureer vertrouwde server of proxy om Authorization aan WordPress door te geven.
  3. Maak één benoemd Application Password voor de toegewezen identiteit en één doel.
  4. Verwijder of beperk het uitschakelfilter pas na bevestiging van het gewenste beveiligingsbeleid.
  5. Corrigeer endpoint, transport, toolnaam of credentialreferentie zonder rechten te verbreden.

Controleer het resultaat

  • Het geauthenticeerde verzoek hoort bij de bedoelde toegewezen gebruiker.
  • De goedgekeurde beperkte leesactie werkt met reproduceerbare reactie.
  • Opgeschoond serverbewijs bevestigt dat Authorization WordPress bereikt.
  • Na intrekking kan dezelfde referentie niet meer authenticeren.

Wat u niet moet doen

  • Geef geen beheerderstoegang alleen om een verbindingstest te laten slagen.
  • Deel geen Application Password, Authorization-header, token of cookie in prompt, ticket, log of screenshot.
  • Stel debuglogs of diagnose-endpoints niet publiek beschikbaar.
  • Genereer referenties niet herhaaldelijk en herhaal dezelfde fout niet zonder inzicht in de cyclus.
  • Verwar geslaagde authenticatie niet met toestemming voor alle WordPress-acties.

Gerelateerde handleidingen

Bronnen en verificatie

Deze pagina is gecontroleerd aan de hand van de volgende primaire bronnen. Laatste broncontrole: .