WordPress geeft 403 na authenticatie met een Application Password
Een antwoord 403 Forbidden kan optreden nadat WordPress de gebruiker herkent maar de gevraagde actie weigert. Bevestig de geauthenticeerde identiteit en het exacte endpoint, de methode, het object en de capability voordat u rollen wijzigt.
Waarschijnlijke oorzaken
- De geauthenticeerde gebruiker mist de capability die endpoint of tool vereist.
- De permission callback van het endpoint weigert de geauthenticeerde gebruiker voor de actie.
- De workflow vraagt om schrijven terwijl de identiteit bewust alleen mag lezen.
- De referentie hoort bij een andere WordPress-gebruiker dan de client verwacht.
- Server of plugin toont bewust slechts een deel van de tools voor de actieve identiteit of configuratie.
Diagnosevolgorde
- Leg de exacte opgeschoonde melding, HTTP-status en responsebody vast zonder geheimen.
- Scheid authenticatiefout en autorisatieweigering via status, foutcode en context.
- Gebruik een minimale geauthenticeerde identiteitscontrole om de vertegenwoordigde gebruiker te bevestigen.
- Controleer dat de verzonden gebruikersnaam overeenkomt met de eigenaar van het Application Password.
- Vergelijk capabilities van de gebruiker met de door route of tool vereiste actie.
- Herhaal een bekende beperkte leesactie die toegestaan moet zijn.
- Probeer een bewust verboden schrijfactie om de weigering te bevestigen.
Pas de kleinst mogelijke correctie toe
- Kies het laagste toegangsniveau dat de goedgekeurde actie kan uitvoeren.
- Maak een toegewezen WordPress-identiteit in plaats van het menselijke beheerdersaccount te hergebruiken.
- Corrigeer endpoint, transport, toolnaam of credentialreferentie zonder rechten te verbreden.
- Vervang verouderde instructies door documentatie voor geïnstalleerde client, plugin en versie.
- Escaleer met opgeschoond versiegebonden bewijs wanneer het gedrag pluginspecifiek blijft.
Controleer het resultaat
- Het geauthenticeerde verzoek hoort bij de bedoelde toegewezen gebruiker.
- De goedgekeurde beperkte leesactie werkt met reproduceerbare reactie.
- Een bewust verboden schrijfactie blijft geweigerd.
- De goedgekeurde schrijfactie werkt alleen in de afzonderlijk toegestane begrensde modus.
Wat u niet moet doen
- Geef geen beheerderstoegang alleen om een verbindingstest te laten slagen.
- Behandel niet elke 403 als defecte verbinding; het kan de juiste weigering zijn.
- Verwar geslaagde authenticatie niet met toestemming voor alle WordPress-acties.
- Ga niet van beperkte identiteit naar Full Power zonder aparte goedkeuring, staging en rollback.
- Deel geen Application Password, Authorization-header, token of cookie in prompt, ticket, log of screenshot.
Gerelateerde handleidingen
- WordPress AI-verbindingsfouten: waarom 401 en 403 nuttig kunnen zijn
- WordPress Application Password geeft 401 Unauthorized terug
- Welke rechten heeft een WAP Application Password?
- Welk WordPress-toegangsniveau moet u een AI geven?
- De AI-client vindt een WordPress-tool, maar de actie wordt geweigerd
Bronnen en verificatie
Deze pagina is gecontroleerd aan de hand van de volgende primaire bronnen. Laatste broncontrole: .
- wp_authenticate_application_password() · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- Routes and Endpoints · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor