Cómo conectar Codex a WordPress
Codex puede trabajar con WordPress mediante un repositorio de código local, una herramienta REST específica o un servidor MCP. Codex CLI y la extensión IDE admiten servidores MCP y comparten su configuración MCP en el mismo host de Codex. La conexión a WordPress aún necesita su propio modelo de autenticación y permisos.
Empiece con un proyecto de confianza y una identidad de WordPress dedicada de solo lectura. Guarde las credenciales en variables de entorno o en un almacén de secretos aprobado, no en .codex/config.toml ni en el repositorio.
En una frase: Conecte Codex a una superficie definida de herramientas de WordPress, pero deje que una identidad de WordPress independiente determine qué tiene realmente permitido hacer.
Lo que esta guía le ayuda a conseguir
Esta guía separa la configuración de Codex de la autenticación de WordPress y exige una prueba en tiempo de ejecución antes de que cualquier afirmación de compatibilidad se haga pública.
Un flujo de trabajo de IA útil no se define solo por la calidad de la respuesta. También se define por los datos a los que el asistente puede llegar, las acciones que tiene permitido realizar, las pruebas que puede inspeccionar después y la facilidad con la que se puede retirar el acceso.
Por qué es importante
Codex se usa a menudo en repositorios, por lo que los usuarios pueden suponer que abrir una base de código de WordPress equivale a conectarse al sitio en vivo. No es así. El acceso al repositorio puede cambiar archivos de código; el acceso REST o MCP de WordPress puede recuperar y cambiar registros del sitio. Estas superficies requieren credenciales y procesos de revisión diferentes.
La documentación actual de Codex de OpenAI almacena la configuración MCP en ~/.codex/config.toml o en .codex/config.toml limitada a un proyecto para proyectos de confianza. Esa configuración debe identificar cómo iniciar o alcanzar el servidor, mientras que los secretos permanecen externos.
Resultado esperado
Una ejecución correcta debe producir:
- Un flujo de trabajo de Codex seleccionado para código, datos o acciones.
- Un alcance de proyecto de confianza y una configuración MCP documentada cuando se use.
- Una identidad de WordPress independiente de solo lectura.
- Una prueba de lectura correcta, una prueba de escritura rechazada y una prueba de revocación.
- Un registro de compatibilidad vinculado a una versión.
Separe el acceso al repositorio del acceso al sitio
Codex puede inspeccionar y modificar un repositorio de plugin o tema sin ninguna conexión a la producción de WordPress. A la inversa, una herramienta REST o MCP puede manipular contenido de WordPress sin conceder acceso al sistema de archivos. Decida qué superficie necesita la tarea y no exponga ambas de forma predeterminada.
Prepare la configuración MCP de Codex
La documentación oficial actual admite servidores MCP STDIO y HTTP transmisible. Codex se puede configurar mediante comandos CLI o config.toml. La configuración de nivel de proyecto se carga solo para proyectos de confianza, lo que ayuda a evitar que un repositorio arbitrario suministre herramientas silenciosamente.
Registre la versión activa del cliente, la identidad del servidor configurado y las herramientas que Codex ve en la sesión.
Mantenga las credenciales de WordPress fuera de la configuración
Use una variable de entorno o un mecanismo de secretos aprobado para una contraseña de aplicación o un token de conector. El archivo de configuración puede contener el nombre de la variable de entorno, pero no su valor. Si el servidor admite OAuth u otro mecanismo, documente por separado su revocación y almacenamiento.
Pruebe el límite efectivo
Pida a Codex que enumere un conjunto conocido de contenido con la herramienta conectada. Después pídale que realice una operación fuera del modo de la identidad. Capture la llamada de herramienta y la respuesta de WordPress. Una respuesta pulida de Codex no basta; el entorno debe imponer el rechazo.
Un flujo de trabajo seguro
- Clasifique la tarea como trabajo de código local, acceso a datos de WordPress o acción de WordPress.
- Elija un conector de confianza y verifique su documentación principal.
- Cree una identidad de WordPress dedicada de solo lectura.
- Coloque las credenciales en variables de entorno o en un gestor de secretos.
- Configure el servidor MCP en un proyecto de Codex de confianza o en el ámbito de usuario.
- Inspeccione las herramientas disponibles antes de ejecutar la tarea.
- Ejecute una lectura conocida y una escritura intencionadamente prohibida.
- Revoque la credencial de WordPress y confirme que la siguiente llamada falla.
Receta de prompt
Antes de copiar este prompt, sustituya cada valor entre corchetes. No pegue credenciales, datos de clientes ni información privada en la instrucción.
Utilice solo las herramientas de WordPress conectadas.
Objetivo: verificar el acceso de solo lectura.
1. Enumere las cinco páginas publicadas más recientes.
2. Devuelva ID, título, URL, estado y marca de tiempo de la última modificación.
3. No cambie ningún registro.
4. No use el shell, la automatización de navegador ni los archivos del repositorio como sustituto de la herramienta de WordPress.
5. Informe los nombres exactos de las herramientas utilizadas y los campos no disponibles.
6. Deténgase después de la tabla y el resumen de herramientas.
Por qué el prompt está estructurado así
El prompt mantiene a Codex en la superficie prevista de herramientas de WordPress e impide que use capacidades locales más amplias como solución alternativa accidental. Los nombres de herramientas y los campos no disponibles crean un rastro de pruebas para la prueba de integración.
Límite de acceso recomendado
Use una identidad de solo lectura. El asistente puede inspeccionar los datos de WordPress incluidos en su alcance, pero debe rechazarse cualquier intento de crear, editar, eliminar o publicar contenido.
Este flujo de trabajo puede influir en decisiones editoriales o crear cambios no publicados. Mantenga el alcance estrecho y revise cada cambio propuesto.
El nivel de acceso es una recomendación inicial, no un derecho universal. Las capacidades exactas de WordPress disponibles para una identidad deben proceder de la versión instalada del producto y de su cobertura publicada, no solo de este artículo.
Lo que debe permanecer fuera de la tarea
- No confíe en la configuración limitada al proyecto en un repositorio no confiable.
- No guarde credenciales de WordPress en
config.tomlni las confirme en el repositorio. - No deje que el acceso de escritura al repositorio sustituya un flujo de trabajo controlado de contenido de WordPress.
- No afirme compatibilidad solo a partir de la compatibilidad genérica de Codex con MCP.
Cómo encaja WP Agent Control
La carpeta privada guiada para Claude Code o Codex utiliza REST de WordPress y una contraseña de aplicación con un perfil dedicado de solo lectura. Los perfiles existentes Read Only, Draft, Content Editor y Publisher siguen en las opciones avanzadas. No se convierten automáticamente a OAuth ni heredan el modelo de tareas remotas y aprobación exacta.
Obtén información estructurada del sitio e inspecciona páginas publicadas seleccionadas después de conectar. Esta lectura pública no requiere una tarea temporal. También puedes navegar por páginas públicas sin el plugin; Agent Control añade acceso estructurado y continuidad hacia operaciones autorizadas en WordPress.
Conectar tu IA: docs first profile · Ver funciones y compatibilidad: coverage
Lista de verificación
- El proyecto de Codex es de confianza y su alcance está documentado.
- El paquete del conector o el endpoint está versionado.
- Los secretos son externos a la configuración y al repositorio.
- Se capturan las herramientas MCP disponibles.
- Las pruebas de lectura, rechazo y revocación se superan.
- La guía pública nombra cada versión dentro del alcance.
Modos de fallo comunes
- Suponer que el repositorio es el sitio en vivo: El acceso al código y el acceso a los datos de WordPress son superficies separadas.
- Poner credenciales en TOML: Una configuración conveniente se convierte en un problema de distribución de secretos.
- Usar una herramienta de Codex más amplia como solución alternativa: El acceso al shell o al navegador puede eludir el límite previsto de WordPress e invalidar la prueba.
- Tratar el descubrimiento de herramientas como prueba de ejecución: Ver el nombre de una herramienta no prueba autenticación, aplicación de permisos ni salida correcta.
Nota avanzada
Una prueba rigurosa de Codex debe fijar el paquete del conector cuando sea posible, registrar las instrucciones de inicialización de MCP, capturar el esquema de herramientas del servidor y compararlo con las capacidades efectivas de la identidad de WordPress. La exposición de herramientas debe ser menor o igual que la política, nunca la única fuente de la política.
Guías relacionadas
- MCP de WordPress explicado con claridad
- Cómo funciona el adaptador MCP oficial de WordPress
- Contraseñas de aplicación de WordPress para conexiones de IA
- ¿Qué nivel de acceso de WordPress debe dar a una IA?
Continuar
Siguiente paso: abra ¿Qué nivel de acceso de WordPress debe dar a una IA?, elija el nivel de acceso adecuado más pequeño y siga la guía de conexión correspondiente. Cuando esté listo para crear una identidad independiente y revocable, revise Producto o comience la prueba Solo de 7 días.
Fuentes y verificación
Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .
- Model Context Protocol — Codex · OpenAI
- Authentication — REST API Handbook · WordPress.org
- Application Passwords: Integration Guide · WordPress.org
- From Abilities to AI Agents: Introducing the WordPress MCP Adapter · WordPress.org