O cabeçalho Authorization do WordPress está ausente ou é removido

Hospedagem, proxy reverso, redirecionamento ou WAF remove o cabeçalho Authorization antes do WordPress.

Confirme por evidência higienizada do servidor que o cabeçalho Authorization chega ao WordPress.

Causas prováveis

  • Hospedagem, proxy reverso, redirecionamento ou WAF remove o cabeçalho Authorization antes do WordPress.
  • Um WAF ou regra de segurança bloqueia caminho, método, carga ou padrão de autenticação REST.
  • Um redirecionamento muda esquema, host ou caminho e pode remover cabeçalhos de autenticação.
  • O proxy não encaminha a informação de esquema necessária para o WordPress reconhecer HTTPS.
  • O cliente chama o domínio, caminho base, endpoint REST ou endpoint MCP errado.

Sequência de diagnóstico

  1. Confirme por evidência higienizada do servidor que o cabeçalho Authorization chega ao WordPress.
  2. Rastreie cada redirecionamento e verifique esquema, host, caminho e Authorization.
  3. Revise o evento exato do WAF ou plugin de segurança, com rota, método e identificador da regra.
  4. Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
  5. Use uma verificação mínima de identidade autenticada para confirmar qual usuário a solicitação representa.
  6. Confirme esquema, host, caminho base e endpoint configurados no cliente.

Aplicar a menor correção necessária

  1. Configure servidor ou proxy confiável para repassar Authorization ao WordPress.
  2. Ajuste apenas a regra, rota ou método do falso positivo confirmado.
  3. Remova ou corrija o redirecionamento que altera inesperadamente a solicitação autenticada.
  4. Corrija endpoint, transporte, nome da ferramenta ou referência da credencial sem ampliar permissões.
  5. Encaminhe evidências higienizadas e versionadas quando o comportamento continuar específico do plugin.

Verificar o resultado

  • A evidência higienizada confirma que Authorization chega ao WordPress.
  • A solicitação autenticada corresponde ao usuário dedicado pretendido.
  • A leitura restrita aprovada funciona com resposta reproduzível.
  • A solicitação autenticada chega ao endpoint canônico sem redirecionamento inesperado.

O que não fazer

  • Não desative globalmente WAF ou plugin de segurança para contornar uma solicitação.
  • Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
  • Não exponha publicamente logs de depuração ou endpoints de diagnóstico.
  • Não adicione uma solução permanente e não verificada de proxy antes de confirmar o caminho confiável.
  • Não conceda acesso de administrador apenas para uma prova de conexão funcionar.

Guias relacionados

Fontes e verificação

Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .