AIクライアントはWordPressツールを見つけるが操作が拒否される

ツールが見つかったことは、発見可能であることを示すだけで、実行権限を示しません。スキーマ、サーバーポリシー、WordPress認証、Abilityの権限コールバック、RESTの権限コールバック、所有ユーザーのケイパビリティによって実行が拒否されることがあります。

考えられる原因

  • 認証されたWordPressユーザーにエンドポイントまたはツールが必要とする権限がありません。
  • エンドポイントのpermission callbackが要求された操作に対して認証ユーザーを拒否しています。
  • IDが意図的に読み取り専用なのに、ワークフローが書き込みを要求しています。
  • サーバーまたはプラグインが現在のIDや設定に対して一部のツールだけを公開しています。
  • 認証情報がクライアントの想定とは異なるWordPressユーザーに属しています。

診断手順

  1. MCP tools一覧を取得し、実際に公開された名前とschemaを記録します。
  2. 要求したツール名と入力を、現在のMCPサーバーが返すschemaと比較します。
  3. 最小の認証済みID確認で、リクエストが表すWordPressユーザーを特定します。
  4. 認証ユーザーのcapabilityをルートまたはツールが必要とする操作と比較します。
  5. このIDで許可される既知の限定的な読み取りを繰り返します。
  6. 意図的に禁止した書き込みを試し、拒否境界を確認します。

最小限の修正を適用する

  1. 承認済み操作を完了できる最小のWordPressアクセスレベルを選びます。
  2. 人間の管理者を再利用せず、専用のWordPress IDを作成します。
  3. WordPress権限を広げず、エンドポイント、transport、ツール名、認証情報参照を修正します。
  4. 古い手順を、現在のクライアント、プラグイン、バージョンに対応する公式情報へ置き換えます。
  5. プラグイン固有の動作が残る場合、秘密を除去したバージョン付き証拠でサポートへ連絡します。

結果を検証する

  • 現在のMCPサーバーが期待するWordPressツールと入力schemaを一覧表示します。
  • 認証済みリクエストが意図した専用WordPressユーザーに対応します。
  • 承認された限定的な読み取りが再現可能な応答で成功します。
  • ツールは見えますが、IDの権限を超える操作はWordPressが正しく拒否します。

避けるべき対応

  • 接続テストを通す目的だけで管理者権限を付与しないでください。
  • すべての 403 を接続障害と判断しないでください。正しい権限拒否の場合があります。
  • 認証成功と、すべてのWordPress操作の許可を混同しないでください。
  • 別の承認済みワークフロー、staging、ロールバックなしに制限付きIDからFull Powerへ移行しないでください。
  • Application Password、Authorizationヘッダー、トークン、Cookieをプロンプト、チケット、ログ、画像に含めないでください。

関連ガイド

情報源と検証

このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .