rest_cookie_invalid_nonce segnala un nonce REST non valido. Nel core, un nonce assente segue invece il percorso della richiesta non autenticata.
Indice dei contenuti
WordPress rest_cookie_invalid_nonce: significato
Il nonce è scaduto o appartiene a una sessione diversa. Una pagina in cache fornisce un token vecchio. Il nonce è generato per un’azione diversa da wp_rest.

Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “WordPress rest_cookie_invalid_nonce” compare durante un’operazione ripetibile.
- La funzione coinvolta in WordPress REST API non raggiunge il risultato previsto.
- Il log dell’area WordPress REST API registra un evento nello stesso minuto della prova.
- Il comportamento osservato in WordPress REST API cambia in base a utente, rete, file o configurazione.
Cause probabili
- Il nonce è scaduto o appartiene a una sessione diversa.
- Una pagina in cache fornisce un token vecchio.
- Il nonce è generato per un’azione diversa da wp_rest.
Diagnosi passo per passo
- Verificare cookie e header X-WP-Nonce
- Rigenerare il nonce nella sessione corrente
- Escludere dalla cache la risposta autenticata
- Controllare l’azione usata per la generazione
- Ripetere dopo un nuovo accesso
Log e dati da controllare
- DevTools o risposta REST completa
- WordPress debug.log ed error_log
- log WAF, proxy e server web
Correzioni sicure
- Conserva il lavoro e riapri la pagina nella sessione corretta.
- Controlla X-WP-Nonce o _wpnonce e la generazione per l’azione wp_rest.
- Correggi cache e rinnovo del token senza disattivare capability o controlli di autenticazione.
- Verifica una richiesta valida e il rifiuto 403 del nonce errato; non aggiungere un nonce a metodi di autenticazione che non lo richiedono.

Verifica finale
- La sessione valida funziona e il nonce non valido continua a essere rifiutato.
- Confronta il risultato con la prova iniziale e conserva gli eventuali errori rimasti.
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
- WordPress REST API 401 Unauthorized: cause e soluzioni
- WordPress REST API: errore 409 Conflict
- WordPress REST API: errore 503 Service Unavailable
Fonti tecniche
Domande frequenti
Che cosa significa “WordPress rest_cookie_invalid_nonce”?
rest_cookie_invalid_nonce segnala un nonce REST non valido. Nel core, un nonce assente segue invece il percorso della richiesta non autenticata.
Da cosa può dipendere “WordPress rest_cookie_invalid_nonce”?
Il nonce è scaduto o appartiene a una sessione diversa. Una pagina in cache fornisce un token vecchio. Il nonce è generato per un’azione diversa da wp_rest.
Quali controlli eseguire per “WordPress rest_cookie_invalid_nonce”?
Conserva il lavoro e riapri la pagina nella sessione corretta. Controlla X-WP-Nonce o _wpnonce e la generazione per l’azione wp_rest. Correggi cache e rinnovo del token senza disattivare capability o controlli di autenticazione. Verifica una richiesta valida e il rifiuto 403 del nonce errato; non aggiungere un nonce a metodi di autenticazione che non lo richiedono.