Il client IA trova uno strumento WordPress, ma l’azione viene rifiutata

Trovare uno strumento dimostra che è individuabile, non che sia autorizzato. L’esecuzione può essere ancora rifiutata da schema, politica del server, autenticazione WordPress, controllo permessi di una Ability, callback REST o capacità dell’utente proprietario.

Cause probabili

  • L’utente autenticato non possiede la capability richiesta dall’endpoint o strumento.
  • Il permission callback dell’endpoint rifiuta l’utente autenticato per l’operazione.
  • Il flusso richiede scrittura mentre l’identità è intenzionalmente limitata alla lettura.
  • Il server o plugin espone volutamente solo parte degli strumenti per l’identità o configurazione attiva.
  • La credenziale appartiene a un utente WordPress diverso da quello previsto dal client.

Sequenza diagnostica

  1. Richiedi la lista strumenti MCP e registra nomi e schemi realmente esposti.
  2. Confronta nome e input richiesti con lo schema del server MCP attivo.
  3. Usa un controllo minimo autenticato per confermare quale utente rappresenta la richiesta.
  4. Confronta le capability dell’utente autenticato con l’azione richiesta.
  5. Ripeti una lettura nota e limitata che dovrebbe essere consentita.
  6. Tenta una scrittura volutamente vietata per confermare il rifiuto.

Applicare la correzione minima

  1. Scegli il livello di accesso più basso che completa l’azione approvata.
  2. Crea un’identità WordPress dedicata invece di riusare l’amministratore umano.
  3. Correggi endpoint, trasporto, nome strumento o riferimento credenziale senza ampliare i permessi.
  4. Sostituisci istruzioni obsolete con documentazione per client, plugin e versione installati.
  5. Invia prove ripulite e versionate se il comportamento resta specifico del plugin.

Verificare il risultato

  • Il server MCP attivo elenca lo strumento atteso e lo schema corrente.
  • La richiesta autenticata corrisponde all’utente dedicato previsto.
  • La lettura limitata approvata riesce con risposta riproducibile.
  • Lo strumento resta visibile, ma WordPress rifiuta correttamente l’azione oltre la capability.

Cosa non fare

  • Non concedere accesso amministratore solo per superare un test di connessione.
  • Non trattare ogni 403 come connessione rotta; può essere il corretto rifiuto.
  • Non confondere autenticazione riuscita con permesso per tutte le azioni WordPress.
  • Non passare da identità limitata a Full Power senza flusso separato, staging e rollback approvati.
  • Non inserire Application Password, Authorization, token o cookie in prompt, ticket, log o screenshot.

Guide correlate

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .