In breve: Il WordPress login loop si verifica quando le credenziali vengono accettate o sembrano accettate, ma il browser torna alla pagina di accesso senza aprire wp-admin.
Indice dei contenuti
WordPress login loop
Questa guida approfondisce WordPress login loop con controlli progressivi, modifiche reversibili e verifiche finali. Non inviare password, cookie, token, chiavi private o codici 2FA nei ticket.
Che cosa significa
Il problema può dipendere da home e siteurl incoerenti, HTTP e HTTPS, www e non-www, cache dell’area amministrativa, plugin di sicurezza o cookie con dominio errato.
Prima di cambiare la password bisogna verificare se WordPress segnala davvero credenziali non valide oppure se il redirect avviene dopo l’autenticazione.
Come riconoscere il problema
- Il login ricarica wp-login.php.
- Non appare un messaggio password errata.
- La finestra anonima funziona.
- Il problema nasce dopo migrazione o HTTPS.
- Un utente entra e un altro no.
Cause più frequenti
1. Cookie corrotti
La sessione locale contiene dati vecchi o duplicati. Confronta questa ipotesi con il messaggio completo e con i log dell’orario interessato, evitando conclusioni basate soltanto sulla pagina mostrata dal browser.
2. Home e siteurl diversi
Protocollo o hostname non coincidono.
3. Proxy HTTPS non riconosciuto
WordPress genera cookie o redirect per HTTP.
4. Cache di wp-login o wp-admin
Una pagina amministrativa viene servita dalla cache.
5. Plugin di sicurezza
Regole login, 2FA o cookie interferiscono.
6. Database o sessione utente
Dati utente, ruoli o session token sono incoerenti.
Diagnosi passo per passo
- Prova finestra anonima. Escludi cookie e cache locali. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Controlla home e siteurl. Usa WP-CLI per leggere i valori. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Segui i redirect. Usa strumenti sviluppatore e controlla Location e Set-Cookie. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Verifica HTTPS e proxy. Controlla Cloudflare SSL/TLS e intestazioni forwarded. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Escludi cache. wp-login.php e wp-admin non devono essere cacheati. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Disattiva plugin sospetto in modo reversibile. Rinomina la directory soltanto dopo backup o usa WP-CLI. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Controlla error_log e ruoli. Cerca fatal error e metadati utente mancanti. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
Procedura di risoluzione
- Elimina cookie del dominio. Ripeti l’accesso da una sessione nuova. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Allinea gli URL WordPress. Usa un solo protocollo e hostname canonico. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Correggi HTTPS dietro proxy. Adotta una configurazione compatibile con la CDN. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Escludi l’amministrazione dalla cache. Pulisci page cache e CDN. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Aggiorna o configura il plugin di sicurezza. Mantieni 2FA e protezioni operative. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Rigenera le sessioni. Disconnetti sessioni vecchie e reimposta password se necessario. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Verifica più utenti. Conferma se il problema è globale o legato a un account. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
Domande frequenti
Che cosa significa WordPress login loop: wp-admin torna al login?
Prima di cambiare la password bisogna verificare se WordPress segnala davvero credenziali non valide oppure se il redirect avviene dopo l’autenticazione. In pratica, il problema può dipendere da home e siteurl incoerenti, HTTP e HTTPS, www e non-www, cache dell’area amministrativa, plugin di sicurezza o cookie con dominio errato.
Quali controlli fare per diagnosticare WordPress login loop: wp-admin torna al login?
Prova finestra anonima. Escludi cookie e cache locali.
Guide Xlogic correlate
- WordPress: non hai i permessi per accedere alla pagina
- Mixed content in WordPress dopo HTTPS: come risolverlo
- REST API WordPress non disponibile: diagnosi e ripristino