MCP WordPress expliqué simplement

MCP, ou Model Context Protocol, est une norme qui permet à un client d’IA de découvrir et d’appeler des outils, ou de lire des ressources, fournis par un serveur. Dans un flux de travail WordPress, un serveur MCP peut exposer des fonctions permettant de récupérer du contenu, d’exécuter une Ability ou d’effectuer une autre opération définie.

MCP ne rend pas automatiquement WordPress sécuritaire et n’accorde aucune permission. Le serveur, la méthode d’authentification, l’identité WordPress et les capacités déterminent toujours ce qui peut être fait.

En une phrase : MCP normalise la façon dont l’assistant accède aux outils ; WordPress décide toujours si l’identité authentifiée peut les exécuter.

Ce que ce guide vous aide à accomplir

Ce guide donne aux propriétaires de sites un modèle mental de MCP sans exiger une expertise du protocole. Il explique les clients, les serveurs, les outils, les ressources, le transport, l’authentification et les contrôles de permissions WordPress.

Un flux de travail d’IA utile ne se définit pas uniquement par la qualité de la réponse. Il se définit aussi par les données auxquelles l’assistant peut accéder, les actions qu’il est autorisé à effectuer, les preuves que vous pouvez inspecter par la suite et la facilité avec laquelle l’accès peut être retiré.

Pourquoi c’est important

« Installer un serveur MCP » peut sembler équivaloir à brancher un câble universel. En réalité, chaque serveur choisit les outils à exposer, la façon de s’authentifier et la manière de mapper les requêtes à WordPress. Un serveur peut être restreint et sûr, étendu et risqué, fiable ou incomplet.

Comprendre cela évite deux hypothèses fréquentes : que chaque client MCP fonctionne avec chaque serveur, et que MCP lui-même applique la politique d’accès WordPress.

Résultat attendu

Une exécution réussie devrait produire :

  • Une carte en langage clair de la relation client-serveur MCP.
  • Des questions permettant d’évaluer un serveur MCP WordPress.
  • Une distinction entre l’exposition des outils et l’autorisation WordPress.
  • Un premier test MCP sûr.

Client, serveur, outil et ressource

Le client est l’application utilisée par la personne, comme Claude Code ou Codex. Le serveur annonce ses capacités. Un outil effectue une opération avec des entrées définies. Une ressource fournit de l’information pouvant être lue comme contexte. Certains serveurs exposent aussi des prompts réutilisables.

Le modèle décide quand demander un outil, mais le client et le serveur mettent en œuvre le protocole et le système cible applique ses propres permissions.

Comment WordPress intervient

Un serveur MCP WordPress peut encapsuler des endpoints REST, des commandes WP-CLI, des fonctions d’extensions personnalisées ou des Abilities enregistrées au moyen de l’Abilities API. L’adaptateur MCP officiel de WordPress mappe les Abilities enregistrées vers des primitives MCP.

Les outils disponibles dépendent donc de l’installation WordPress et de la configuration du serveur. « MCP WordPress » désigne une catégorie, et non un ensemble de fonctionnalités universel.

La frontière de confiance

Un serveur MCP reçoit des demandes d’outils et peut récupérer du contenu externe. Connectez seulement des serveurs auxquels vous faites confiance, inspectez leur code source ou la documentation de leur fournisseur et comprenez la façon dont les identifiants sont traités. Le contenu renvoyé par un site peut lui-même contenir des instructions destinées à manipuler un agent ; évitez donc de combiner une récupération non fiable avec des outils d’écriture étendus.

Ce qu’il faut inspecter avant utilisation

Listez les outils, lisez leurs schémas d’entrée, identifiez ceux qui écrivent, confirmez le mécanisme d’authentification, vérifiez si les outils sont limités par l’utilisateur WordPress et consignez les versions du serveur et du client. Désactivez les outils sans lien avec la tâche lorsque le client prend en charge les listes d’autorisation.

Un flux de travail sûr

  1. Choisissez un serveur MCP WordPress de confiance ou le chemin d’adaptateur officiel.
  2. Inspectez la documentation d’installation, de transport et d’authentification.
  3. Créez une identité WordPress dédiée avec un accès minimal.
  4. Connectez le serveur à un site hors production ou à une portée de test limitée.
  5. Listez et révisez chaque outil exposé avant utilisation.
  6. Exécutez un outil en lecture seule dont le résultat attendu est connu.
  7. Tentez une action interdite et confirmez le refus.
  8. Consignez les preuves et révoquez l’accès.

Limite d’accès recommandée

Le bon niveau dépend de l’action demandée. Commencez sans connexion ou en lecture seule, puis passez à Brouillon ou Éditeur de contenu uniquement lorsque la tâche ne peut pas être réalisée de manière sûre au niveau inférieur.

Ce flux de travail peut influencer des décisions éditoriales ou créer des changements non publiés. Gardez une portée restreinte et révisez chaque changement proposé.

Le niveau d’accès est une recommandation de départ, et non une autorisation universelle. Les capacités WordPress exactes offertes à une identité doivent provenir de la version installée du produit et de sa couverture publiée, et non de cet article seulement.

Ce qui doit rester hors de la tâche

  • Ne présentez pas MCP lui-même comme un système de sécurité ou de permissions.
  • Ne faites pas confiance à un serveur tiers simplement parce qu’il figure dans un répertoire ou un tutoriel.
  • N’activez pas tous les outils disponibles par défaut.
  • Ne laissez pas le contenu de pages récupérées définir les actions que l’agent peut effectuer.

Comment WP Agent Control s’intègre

Obtenez des informations structurées sur le site et examinez des pages publiées après la connexion. Cette lecture publique ne nécessite aucune tâche temporaire. Vous pouvez aussi consulter les pages publiques sans le plugin ; Agent Control ajoute un accès structuré et la continuité vers du travail WordPress autorisé.

Autorisez une tâche de brouillon et sélectionnez les contenus de référence. L’assistant peut créer et réviser les brouillons créés par cette tâche. Les références existantes restent en lecture seule, même si ce sont elles-mêmes des brouillons. Vérifiez le résultat dans WordPress.

Avec Solo, Pro ou Agency, autorisez une tâche de proposition pour les contenus et champs sélectionnés. Examinez la comparaison complète dans WordPress et sélectionnez les propositions approuvées. L’approbation est liée à l’objet, aux champs et au contenu courant ; une source ou une tâche modifiée peut l’invalider. Approuver un changement de contenu n’autorise pas sa publication. Avec Solo, Pro ou Agency, il faut aussi une tâche de publication qui couvre l’approbation encore valide. Vérifiez vous-même le résultat publié.

Connecter votre IA : docs first profile · Voir les fonctions et la compatibilité : coverage

Liste de vérification

  • Le client MCP et le serveur sont identifiés séparément.
  • Chaque outil exposé est inventorié.
  • Les outils capables d’écrire sont désactivés ou limités pour le premier test.
  • L’authentification et les capacités WordPress sont documentées.
  • Une lecture et un refus sont démontrés.
  • Le serveur peut être retiré et les identifiants révoqués.

Modes de défaillance fréquents

  • Traiter MCP comme un produit : le protocole ne définit pas un ensemble de fonctionnalités WordPress fixe.
  • Ignorer la confiance envers le serveur : un serveur peut mal gérer les identifiants ou exposer des outils dangereux.
  • Activer une découverte étendue des outils : l’agent reçoit des options inutiles et une plus grande surface d’injection de prompt.
  • Présumer la compatibilité : la prise en charge de MCP par un client ne prouve pas qu’un serveur ou un flux d’authentification précis fonctionne.

Note avancée

Dans une architecture mature, les schémas d’outils MCP devraient être générés à partir des capacités WordPress canoniques, ou rapprochés de celles-ci. Le serveur devrait exposer des annotations claires distinguant les comportements en lecture seule et destructifs, et le client devrait appliquer des politiques d’approbation. L’utilisateur WordPress demeure la frontière d’autorisation finale.

Guides connexes

Continuer

Étape suivante : ouvrez Quel niveau d’accès WordPress devriez-vous donner à une IA ?, choisissez le plus petit niveau d’accès approprié, puis suivez le guide de connexion pertinent. Lorsque vous êtes prêt à créer une identité distincte et révocable, consultez Produit ou commencez l’essai Solo de 7 jours.

Sources et vérification

Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .