Por que uma Application Password do WordPress reaparece ou é rotacionada

O plugin cria automaticamente uma nova Application Password quando a anterior está ausente ou inválida.

Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.

Causas prováveis

  • O plugin cria automaticamente uma nova Application Password quando a anterior está ausente ou inválida.
  • Um token remoto em cache está ligado ao ciclo da Application Password e é invalidado quando ela gira.
  • Uma atualização recente do plugin adicionou, alterou ou corrigiu o comportamento do assistente.
  • A Application Password esperada nunca foi criada, foi revogada ou pertence a outro perfil.
  • Várias credenciais com nomes parecidos tornam ambíguos o proprietário e o uso ativo.

Sequência de diagnóstico

  1. Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
  2. Identifique o plugin e a página administrativa que mostram o aviso ou assistente.
  3. Compare a versão instalada com o changelog oficial e as versões corretivas.
  4. Revise a seção de Application Passwords do perfil relevante sem expor segredos.
  5. Compare nome, data de criação, último uso e último IP com o fluxo observado.
  6. Após desativação controlada, verifique se aviso, credencial ou provisionamento automático continuam.

Aplicar a menor correção necessária

  1. Documente quem cria, gira, reutiliza e revoga a credencial e o gatilho de cada mudança.
  2. Desative ou reconfigure o provisionamento automático quando ele contrariar o ciclo pretendido e o plugin permitir.
  3. Revogue credenciais confirmadas como não utilizadas ou desnecessárias.
  4. Atualize para a versão do plugin que documenta ou corrige o comportamento observado.
  5. Encaminhe evidências higienizadas e versionadas quando o comportamento continuar específico do plugin.

Verificar o resultado

  • A credencial revogada não reaparece, salvo quando um provisionamento documentado é acionado intencionalmente.
  • Cada credencial tem proprietário, finalidade, criador, status e decisão de revogação.
  • Após a revogação, a mesma credencial não autentica mais.
  • O registro final contém versões, evidência, mudança, verificação e reversão sem segredos.

O que não fazer

  • Não regenere credenciais nem repita a mesma falha sem entender o ciclo de vida.
  • Não apague credenciais desconhecidas antes de registrar proprietário, finalidade e último uso.
  • Não descreva aviso ou credencial como malware, backdoor ou invasão sem evidência.
  • Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
  • Não edite o núcleo do WordPress ou arquivos de plugins terceiros como primeiro passo.

Guias relacionados

Fontes e verificação

Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .