Uma Application Password do WordPress retorna 401 Unauthorized

Uma resposta 401 Unauthorized normalmente significa que a solicitação não estabeleceu uma identidade autenticada aceitável. Verifique nome de usuário, senha de aplicativo, transporte do cabeçalho Authorization e disponibilidade das senhas de aplicativo antes de investigar capacidades do WordPress.

Causas prováveis

  • O cliente envia o nome de usuário errado para a Application Password.
  • A Application Password foi copiada incorretamente, ficou desatualizada no cliente ou foi rotacionada.
  • A Application Password esperada nunca foi criada, foi revogada ou pertence a outro perfil.
  • Hospedagem, proxy reverso, redirecionamento ou WAF remove o cabeçalho Authorization antes do WordPress.
  • Um plugin de segurança, plugin obrigatório ou filtro personalizado desativa globalmente as Application Passwords.
  • O cliente chama o domínio, caminho base, endpoint REST ou endpoint MCP errado.

Sequência de diagnóstico

  1. Registre a mensagem exata higienizada, o status HTTP e o corpo da resposta sem incluir segredos.
  2. Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
  3. Separe falha de autenticação e recusa de autorização comparando status, código e contexto.
  4. Confirme por evidência higienizada do servidor que o cabeçalho Authorization chega ao WordPress.
  5. Verifique se o nome de usuário enviado corresponde ao proprietário da Application Password.
  6. Use uma verificação mínima de identidade autenticada para confirmar qual usuário a solicitação representa.
  7. Verifique se as Application Passwords estão globalmente disponíveis no ambiente ativo.

Aplicar a menor correção necessária

  1. Configure separadamente o nome de usuário exato e a Application Password atual.
  2. Configure servidor ou proxy confiável para repassar Authorization ao WordPress.
  3. Crie uma Application Password nomeada para a identidade dedicada e uma única finalidade.
  4. Remova ou restrinja o filtro de desativação somente após confirmar a política pretendida.
  5. Corrija endpoint, transporte, nome da ferramenta ou referência da credencial sem ampliar permissões.

Verificar o resultado

  • A solicitação autenticada corresponde ao usuário dedicado pretendido.
  • A leitura restrita aprovada funciona com resposta reproduzível.
  • A evidência higienizada confirma que Authorization chega ao WordPress.
  • Após a revogação, a mesma credencial não autentica mais.

O que não fazer

  • Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
  • Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
  • Não exponha publicamente logs de depuração ou endpoints de diagnóstico.
  • Não regenere credenciais nem repita a mesma falha sem entender o ciclo de vida.
  • Não confunda autenticação bem-sucedida com permissão para todas as ações.

Guias relacionados

Fontes e verificação

Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .