La richiesta REST riceve 401? Identifica prima il metodo di autenticazione: cookie e nonce hanno un flusso diverso dalle password applicative.
Indice dei contenuti
WordPress REST API 401 Unauthorized: significato
Credenziali mancanti, revocate o non riconosciute. Authorization non raggiunge l’applicazione. Nel flusso a cookie manca il nonce e la richiesta viene trattata come anonima.
Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “WordPress REST API 401 Unauthorized” compare durante un’operazione ripetibile.
- La funzione coinvolta in WordPress REST API non raggiunge il risultato previsto.
- Il log dell’area WordPress REST API registra un evento nello stesso minuto della prova.
- Il comportamento osservato in WordPress REST API cambia in base a utente, rete, file o configurazione.
Cause probabili
- Credenziali mancanti, revocate o non riconosciute.
- Authorization non raggiunge l’applicazione.
- Nel flusso a cookie manca il nonce e la richiesta viene trattata come anonima.
Diagnosi passo per passo
- Verificare rotta e metodo
- Controllare il tipo di autenticazione
- Rigenerare un nonce dal flusso corretto
- Verificare passaggio dell’header Authorization
- Provare con un utente di test autorizzato
Log e dati da controllare
- DevTools o risposta REST completa
- WordPress debug.log ed error_log
- log WAF, proxy e server web
Correzioni sicure
- Per il client interno a WordPress verifica cookie di sessione e nonce wp_rest.
- Per una password applicativa verifica utente, credenziale e passaggio di Authorization su HTTPS; non aggiungere un nonce a caso.
- Nel core un nonce REST non valido produce normalmente 403: leggi anche il codice JSON e identifica chi emette il 401.
- Riprova con i permessi necessari senza rendere pubblica la rotta.
Verifica finale
- La richiesta autorizzata ottiene il risultato previsto.
- Il metodo di autenticazione scelto funziona senza abbassare i permessi.
- Una richiesta priva dei requisiti viene ancora rifiutata.
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
- WordPress REST API: errore 409 Conflict
- WordPress rest_cookie_invalid_nonce: nonce REST non valido
- WordPress REST API: errore 503 Service Unavailable
Fonti tecniche
Domande frequenti
Che cosa significa “WordPress REST API 401 Unauthorized”?
La richiesta REST riceve 401? Identifica prima il metodo di autenticazione: cookie e nonce hanno un flusso diverso dalle password applicative.
Da cosa può dipendere “WordPress REST API 401 Unauthorized”?
Credenziali mancanti, revocate o non riconosciute. Authorization non raggiunge l’applicazione. Nel flusso a cookie manca il nonce e la richiesta viene trattata come anonima.
Quali controlli eseguire per “WordPress REST API 401 Unauthorized”?
Per il client interno a WordPress verifica cookie di sessione e nonce wp_rest. Per una password applicativa verifica utente, credenziale e passaggio di Authorization su HTTPS; non aggiungere un nonce a caso. Nel core un nonce REST non valido produce normalmente 403: leggi anche il codice JSON e identifica chi emette il 401. Riprova con i permessi necessari senza rendere pubblica la rotta.