De AI-client vindt een WordPress-tool, maar de actie wordt geweigerd

Een gevonden tool bewijst vindbaarheid, niet autorisatie. Uitvoering kan nog worden geweigerd door het schema, serverbeleid, WordPress-authenticatie, een Ability-rechtencontrole, een REST-permission callback of de capabilities van de eigenaar.

Waarschijnlijke oorzaken

  • De geauthenticeerde gebruiker mist de capability die endpoint of tool vereist.
  • De permission callback van het endpoint weigert de geauthenticeerde gebruiker voor de actie.
  • De workflow vraagt om schrijven terwijl de identiteit bewust alleen mag lezen.
  • Server of plugin toont bewust slechts een deel van de tools voor de actieve identiteit of configuratie.
  • De referentie hoort bij een andere WordPress-gebruiker dan de client verwacht.

Diagnosevolgorde

  1. Vraag de MCP-toollijst op en leg werkelijk aangeboden namen en schema’s vast.
  2. Vergelijk gevraagde toolnaam en invoer met het schema van de actieve MCP-server.
  3. Gebruik een minimale geauthenticeerde identiteitscontrole om de vertegenwoordigde gebruiker te bevestigen.
  4. Vergelijk capabilities van de gebruiker met de door route of tool vereiste actie.
  5. Herhaal een bekende beperkte leesactie die toegestaan moet zijn.
  6. Probeer een bewust verboden schrijfactie om de weigering te bevestigen.

Pas de kleinst mogelijke correctie toe

  1. Kies het laagste toegangsniveau dat de goedgekeurde actie kan uitvoeren.
  2. Maak een toegewezen WordPress-identiteit in plaats van het menselijke beheerdersaccount te hergebruiken.
  3. Corrigeer endpoint, transport, toolnaam of credentialreferentie zonder rechten te verbreden.
  4. Vervang verouderde instructies door documentatie voor geïnstalleerde client, plugin en versie.
  5. Escaleer met opgeschoond versiegebonden bewijs wanneer het gedrag pluginspecifiek blijft.

Controleer het resultaat

  • De actieve MCP-server vermeldt de verwachte tool en het huidige schema.
  • Het geauthenticeerde verzoek hoort bij de bedoelde toegewezen gebruiker.
  • De goedgekeurde beperkte leesactie werkt met reproduceerbare reactie.
  • De tool blijft zichtbaar, maar WordPress weigert correct de actie buiten de capability.

Wat u niet moet doen

  • Geef geen beheerderstoegang alleen om een verbindingstest te laten slagen.
  • Behandel niet elke 403 als defecte verbinding; het kan de juiste weigering zijn.
  • Verwar geslaagde authenticatie niet met toestemming voor alle WordPress-acties.
  • Ga niet van beperkte identiteit naar Full Power zonder aparte goedkeuring, staging en rollback.
  • Deel geen Application Password, Authorization-header, token of cookie in prompt, ticket, log of screenshot.

Gerelateerde handleidingen

Bronnen en verificatie

Deze pagina is gecontroleerd aan de hand van de volgende primaire bronnen. Laatste broncontrole: .