WAP AI Assistant exige HTTPS no WordPress: significado e correção

As duas mensagens já visíveis na demanda de pesquisa são: “WAP AI Assistant requires HTTPS to use WordPress Application Passwords.” e “The AI chat widget will be hidden until this site is served over HTTPS.” Elas direcionam primeiro o diagnóstico para a detecção de HTTPS e a disponibilidade das senhas de aplicativo, e não para a concessão de permissões mais amplas no WordPress.

Em um site realmente servido por HTTPS, verifique se o próprio WordPress reconhece a solicitação como segura e se outro plugin ou filtro desativou as senhas de aplicativo. O Rank Math documentou uma falha do aviso na versão 1.0.277 e uma correção na versão 1.0.277.1 para sites HTTPS em que outro plugin havia desativado as senhas de aplicativo.

Causas prováveis

  • O site não é realmente servido por HTTPS na URL utilizada pelo assistente.
  • O navegador usa HTTPS, mas o WordPress não reconhece a solicitação recebida na origem como segura.
  • Um plugin de segurança, plugin obrigatório ou filtro personalizado desativa globalmente as Application Passwords.
  • A versão instalada do plugin mostra um aviso de HTTPS incorreto ou desatualizado.
  • Outro plugin altera a detecção de HTTPS, o acesso REST ou a disponibilidade das Application Passwords.

Sequência de diagnóstico

  1. Registre a mensagem exata higienizada, o status HTTP e o corpo da resposta sem incluir segredos.
  2. Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
  3. Identifique o plugin e a página administrativa que mostram o aviso ou assistente.
  4. Confirme que a URL exata usada pelo assistente abre com uma conexão HTTPS válida.
  5. Verifique se as Application Passwords estão globalmente disponíveis no ambiente ativo.
  6. Compare a versão instalada com o changelog oficial e as versões corretivas.

Aplicar a menor correção necessária

  1. Sirva as URLs exatas de WordPress e REST por HTTPS antes de habilitar Application Passwords.
  2. Corrija o tratamento do proxy confiável e da origem para o WordPress reconhecer a solicitação HTTPS original.
  3. Remova ou restrinja o filtro de desativação somente após confirmar a política pretendida.
  4. Atualize para a versão do plugin que documenta ou corrige o comportamento observado.
  5. Encaminhe evidências higienizadas e versionadas quando o comportamento continuar específico do plugin.

Verificar o resultado

  • O aviso desaparece somente na condição corrigida e não volta em páginas administrativas sem relação.
  • O índice REST responde pela URL HTTPS canônica e expõe os namespaces esperados.
  • A solicitação autenticada corresponde ao usuário dedicado pretendido.
  • Uma escrita deliberadamente proibida continua recusada.

O que não fazer

  • Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
  • Não desative globalmente WAF ou plugin de segurança para contornar uma solicitação.
  • Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
  • Não descreva aviso ou credencial como malware, backdoor ou invasão sem evidência.
  • Não confunda autenticação bem-sucedida com permissão para todas as ações.

Perguntas frequentes

Posso remover o aviso sem entender a credencial?

É possível ocultar ou remover um aviso, mas isso não esclarece se existe uma credencial, qual usuário a possui ou se o assistente criará outra. Mapeie o ciclo de vida antes de suprimir a interface.

Guias relacionados

Fontes e verificação

Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .