Por que uma Application Password do WordPress reaparece ou é rotacionada
O plugin cria automaticamente uma nova Application Password quando a anterior está ausente ou inválida.
Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
Causas prováveis
- O plugin cria automaticamente uma nova Application Password quando a anterior está ausente ou inválida.
- Um token remoto em cache está ligado ao ciclo da Application Password e é invalidado quando ela gira.
- Uma atualização recente do plugin adicionou, alterou ou corrigiu o comportamento do assistente.
- A Application Password esperada nunca foi criada, foi revogada ou pertence a outro perfil.
- Várias credenciais com nomes parecidos tornam ambíguos o proprietário e o uso ativo.
Sequência de diagnóstico
- Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
- Identifique o plugin e a página administrativa que mostram o aviso ou assistente.
- Compare a versão instalada com o changelog oficial e as versões corretivas.
- Revise a seção de Application Passwords do perfil relevante sem expor segredos.
- Compare nome, data de criação, último uso e último IP com o fluxo observado.
- Após desativação controlada, verifique se aviso, credencial ou provisionamento automático continuam.
Aplicar a menor correção necessária
- Documente quem cria, gira, reutiliza e revoga a credencial e o gatilho de cada mudança.
- Desative ou reconfigure o provisionamento automático quando ele contrariar o ciclo pretendido e o plugin permitir.
- Revogue credenciais confirmadas como não utilizadas ou desnecessárias.
- Atualize para a versão do plugin que documenta ou corrige o comportamento observado.
- Encaminhe evidências higienizadas e versionadas quando o comportamento continuar específico do plugin.
Verificar o resultado
- A credencial revogada não reaparece, salvo quando um provisionamento documentado é acionado intencionalmente.
- Cada credencial tem proprietário, finalidade, criador, status e decisão de revogação.
- Após a revogação, a mesma credencial não autentica mais.
- O registro final contém versões, evidência, mudança, verificação e reversão sem segredos.
O que não fazer
- Não regenere credenciais nem repita a mesma falha sem entender o ciclo de vida.
- Não apague credenciais desconhecidas antes de registrar proprietário, finalidade e último uso.
- Não descreva aviso ou credencial como malware, backdoor ou invasão sem evidência.
- Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
- Não edite o núcleo do WordPress ou arquivos de plugins terceiros como primeiro passo.
Guias relacionados
- Como revogar o acesso do WAP AI Assistant
- Como localizar as Application Passwords do WAP no WordPress
- Como auditar todas as credenciais de IA em um site WordPress
- Qual plugin do WordPress adicionou o aviso do WAP AI Assistant?
- Observatório de acesso de IA no WordPress: assistentes, credenciais e permissões
Fontes e verificação
Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .
- WAP Client for WordPress Plugins · group.one / One.com
- Application Passwords · WordPress Developer Resources
- Application Passwords REST API Reference · WordPress Developer Resources