Uma Application Password do WordPress retorna 401 Unauthorized
Uma resposta 401 Unauthorized normalmente significa que a solicitação não estabeleceu uma identidade autenticada aceitável. Verifique nome de usuário, senha de aplicativo, transporte do cabeçalho Authorization e disponibilidade das senhas de aplicativo antes de investigar capacidades do WordPress.
Causas prováveis
- O cliente envia o nome de usuário errado para a Application Password.
- A Application Password foi copiada incorretamente, ficou desatualizada no cliente ou foi rotacionada.
- A Application Password esperada nunca foi criada, foi revogada ou pertence a outro perfil.
- Hospedagem, proxy reverso, redirecionamento ou WAF remove o cabeçalho Authorization antes do WordPress.
- Um plugin de segurança, plugin obrigatório ou filtro personalizado desativa globalmente as Application Passwords.
- O cliente chama o domínio, caminho base, endpoint REST ou endpoint MCP errado.
Sequência de diagnóstico
- Registre a mensagem exata higienizada, o status HTTP e o corpo da resposta sem incluir segredos.
- Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
- Separe falha de autenticação e recusa de autorização comparando status, código e contexto.
- Confirme por evidência higienizada do servidor que o cabeçalho Authorization chega ao WordPress.
- Verifique se o nome de usuário enviado corresponde ao proprietário da Application Password.
- Use uma verificação mínima de identidade autenticada para confirmar qual usuário a solicitação representa.
- Verifique se as Application Passwords estão globalmente disponíveis no ambiente ativo.
Aplicar a menor correção necessária
- Configure separadamente o nome de usuário exato e a Application Password atual.
- Configure servidor ou proxy confiável para repassar Authorization ao WordPress.
- Crie uma Application Password nomeada para a identidade dedicada e uma única finalidade.
- Remova ou restrinja o filtro de desativação somente após confirmar a política pretendida.
- Corrija endpoint, transporte, nome da ferramenta ou referência da credencial sem ampliar permissões.
Verificar o resultado
- A solicitação autenticada corresponde ao usuário dedicado pretendido.
- A leitura restrita aprovada funciona com resposta reproduzível.
- A evidência higienizada confirma que Authorization chega ao WordPress.
- Após a revogação, a mesma credencial não autentica mais.
O que não fazer
- Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
- Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
- Não exponha publicamente logs de depuração ou endpoints de diagnóstico.
- Não regenere credenciais nem repita a mesma falha sem entender o ciclo de vida.
- Não confunda autenticação bem-sucedida com permissão para todas as ações.
Guias relacionados
- Erros de conexão do WordPress AI: por que 401 e 403 podem ser úteis
- O WordPress retorna 403 após autenticação com Application Password
- O cabeçalho Authorization do WordPress está ausente ou é removido
- A Application Password pertence ao usuário errado do WordPress
- Senhas de aplicação do WordPress para conexões de IA
Fontes e verificação
Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .
- Application Passwords · WordPress Developer Resources
- wp_authenticate_application_password() · WordPress Developer Resources
- wp_is_application_passwords_available() · WordPress Developer Resources
- RFC 9110: HTTP Semantics · RFC Editor