Der KI-Client findet ein WordPress-Tool, aber die Aktion wird abgelehnt

Das Auffinden eines Tools belegt seine Erkennbarkeit, nicht seine Autorisierung. Die Ausführung kann weiterhin durch Schema, Serverrichtlinie, WordPress-Authentifizierung, Ability-Berechtigungsprüfung, REST-Berechtigungsprüfung oder Benutzerfähigkeiten verweigert werden.

Wahrscheinliche Ursachen

  • Dem authentifizierten WordPress-Benutzer fehlt die für Endpoint oder Tool erforderliche Capability.
  • Der Permission Callback des Endpoints lehnt den authentifizierten Benutzer für die Aktion ab.
  • Der Workflow verlangt Schreiben, obwohl die Identität absichtlich auf Lesen begrenzt ist.
  • Server oder Plugin stellt für aktive Identität oder Konfiguration absichtlich nur einen Teil der Tools bereit.
  • Die Anmeldedaten gehören zu einem anderen WordPress-Benutzer als vom Client erwartet.

Diagnosereihenfolge

  1. Fordern Sie die MCP-Toolliste an und dokumentieren Sie tatsächlich bereitgestellte Namen und Schemata.
  2. Vergleichen Sie angeforderten Toolnamen und Eingaben mit dem aktiven Serverschema.
  3. Bestätigen Sie mit einer minimalen authentifizierten Identitätsabfrage den dargestellten WordPress-Benutzer.
  4. Vergleichen Sie Benutzer-Capabilities mit der von Route oder Tool benötigten Aktion.
  5. Wiederholen Sie einen bekannten engen Lesezugriff, der erlaubt sein sollte.
  6. Versuchen Sie eine absichtlich verbotene Schreibaktion, um die Ablehnungsgrenze zu bestätigen.

Die kleinste passende Korrektur anwenden

  1. Wählen Sie die niedrigste WordPress-Zugriffsstufe für die genehmigte Aktion.
  2. Erstellen Sie eine dedizierte WordPress-Identität statt das menschliche Administratorkonto zu verwenden.
  3. Korrigieren Sie Endpunkt, Transport, Toolname oder Credential-Referenz ohne Berechtigungen zu erweitern.
  4. Ersetzen Sie veraltete Anweisungen durch Dokumentation für installierten Client, Plugin und Version.
  5. Eskalieren Sie mit bereinigter versionierter Evidenz, wenn das Verhalten pluginspezifisch bleibt.

Ergebnis überprüfen

  • Der aktive MCP-Server listet das erwartete Tool und aktuelle Eingabeschema.
  • Die authentifizierte Anfrage entspricht dem vorgesehenen dedizierten Benutzer.
  • Der genehmigte enge Lesezugriff liefert reproduzierbar eine Antwort.
  • Das Tool bleibt sichtbar, aber WordPress verweigert korrekt eine Aktion außerhalb der Capability.

Was Sie nicht tun sollten

  • Vergeben Sie keinen Administratorzugriff nur damit ein Verbindungstest gelingt.
  • Behandeln Sie nicht jedes 403 als defekte Verbindung; es kann die korrekte Berechtigungsablehnung sein.
  • Verwechseln Sie erfolgreiche Authentifizierung nicht mit Erlaubnis für jede WordPress-Aktion.
  • Wechseln Sie nicht ohne separaten genehmigten Workflow, Staging und Rollback von begrenzt zu Full Power.
  • Teilen Sie kein Application Password, keinen Authorization-Header, Token oder Cookie in Prompt, Ticket, Log oder Screenshot.

Verwandte Leitfäden

Quellen und Überprüfung

Diese Seite wurde anhand der folgenden Primärquellen überprüft. Letzte Quellenprüfung: .