O cabeçalho Authorization do WordPress está ausente ou é removido
Hospedagem, proxy reverso, redirecionamento ou WAF remove o cabeçalho Authorization antes do WordPress.
Confirme por evidência higienizada do servidor que o cabeçalho Authorization chega ao WordPress.
Causas prováveis
- Hospedagem, proxy reverso, redirecionamento ou WAF remove o cabeçalho Authorization antes do WordPress.
- Um WAF ou regra de segurança bloqueia caminho, método, carga ou padrão de autenticação REST.
- Um redirecionamento muda esquema, host ou caminho e pode remover cabeçalhos de autenticação.
- O proxy não encaminha a informação de esquema necessária para o WordPress reconhecer HTTPS.
- O cliente chama o domínio, caminho base, endpoint REST ou endpoint MCP errado.
Sequência de diagnóstico
- Confirme por evidência higienizada do servidor que o cabeçalho Authorization chega ao WordPress.
- Rastreie cada redirecionamento e verifique esquema, host, caminho e Authorization.
- Revise o evento exato do WAF ou plugin de segurança, com rota, método e identificador da regra.
- Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
- Use uma verificação mínima de identidade autenticada para confirmar qual usuário a solicitação representa.
- Confirme esquema, host, caminho base e endpoint configurados no cliente.
Aplicar a menor correção necessária
- Configure servidor ou proxy confiável para repassar Authorization ao WordPress.
- Ajuste apenas a regra, rota ou método do falso positivo confirmado.
- Remova ou corrija o redirecionamento que altera inesperadamente a solicitação autenticada.
- Corrija endpoint, transporte, nome da ferramenta ou referência da credencial sem ampliar permissões.
- Encaminhe evidências higienizadas e versionadas quando o comportamento continuar específico do plugin.
Verificar o resultado
- A evidência higienizada confirma que Authorization chega ao WordPress.
- A solicitação autenticada corresponde ao usuário dedicado pretendido.
- A leitura restrita aprovada funciona com resposta reproduzível.
- A solicitação autenticada chega ao endpoint canônico sem redirecionamento inesperado.
O que não fazer
- Não desative globalmente WAF ou plugin de segurança para contornar uma solicitação.
- Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
- Não exponha publicamente logs de depuração ou endpoints de diagnóstico.
- Não adicione uma solução permanente e não verificada de proxy antes de confirmar o caminho confiável.
- Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
Guias relacionados
- Uma Application Password do WordPress retorna 401 Unauthorized
- Um plugin de segurança ou WAF bloqueia a REST API do WordPress
- Loop de redirecionamento em conexão de IA com WordPress: HTTP, HTTPS e URL canônica
- Senhas de aplicação do WordPress para conexões de IA
- Solução de problemas de acesso do Claude Code ou Codex ao WordPress
Fontes e verificação
Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .
- Application Passwords · WordPress Developer Resources
- wp_authenticate_application_password() · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor
- REST API Handbook · WordPress Developer Resources