In breve: WordPress rest_cookie_invalid_nonce — indica che l’autenticazione REST basata sui cookie ha ricevuto un nonce assente, scaduto o non associato alla sessione corrente.
Indice dei contenuti
WordPress rest_cookie_invalid_nonce: significato
Le prime ipotesi da verificare per “WordPress rest_cookie_invalid_nonce” sono nonce scaduto; pagina con nonce servita dalla cache.

Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “WordPress rest_cookie_invalid_nonce” compare durante un’operazione ripetibile.
- La funzione coinvolta in WordPress REST API non raggiunge il risultato previsto.
- Il log dell’area WordPress REST API registra un evento nello stesso minuto della prova.
- Il comportamento osservato in WordPress REST API cambia in base a utente, rete, file o configurazione.
Cause probabili
- Nonce scaduto
- Pagina con nonce servita dalla cache
- Cookie di sessione mancante
- Nonce generato per un’azione diversa
Diagnosi passo per passo
- Verificare cookie e header X-WP-Nonce
- Rigenerare il nonce nella sessione corrente
- Escludere dalla cache la risposta autenticata
- Controllare l’azione usata per la generazione
- Ripetere dopo un nuovo accesso
Log e dati da controllare
- DevTools o risposta REST completa
- WordPress debug.log ed error_log
- log WAF, proxy e server web
Correzioni sicure
- Generare il nonce con wp_create_nonce per wp_rest
- Inviarlo soltanto insieme alla sessione corretta
- Non memorizzare in cache pagine personalizzate con nonce
- Gestire il rinnovo nel client
- Mantenere i controlli di capability lato server

Verifica finale
- L’endpoint restituisce JSON valido
- Il codice HTTP corrisponde all’esito
- Autorizzazione e nonce arrivano correttamente
- Site Health non segnala lo stesso errore
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
- WordPress REST API 401 Unauthorized: cause e soluzioni
- WordPress REST API: errore 409 Conflict
- WordPress REST API: errore 503 Service Unavailable
Fonti tecniche
Domande frequenti
Che cosa significa “WordPress rest_cookie_invalid_nonce”?
WordPress rest_cookie_invalid_nonce — indica che l’autenticazione REST basata sui cookie ha ricevuto un nonce assente, scaduto o non associato alla sessione corrente.
Da cosa può dipendere “WordPress rest_cookie_invalid_nonce”?
Le cause da verificare per “WordPress rest_cookie_invalid_nonce” sono: nonce scaduto; pagina con nonce servita dalla cache; cookie di sessione mancante.
Quali controlli eseguire per “WordPress rest_cookie_invalid_nonce”?
Per diagnosticare “WordPress rest_cookie_invalid_nonce”, controlla nell’ordine: verificare cookie e header X-WP-Nonce; rigenerare il nonce nella sessione corrente; escludere dalla cache la risposta autenticata. La soluzione è confermata quando L’endpoint restituisce JSON valido; il codice HTTP corrisponde all’esito.