De AI-client vindt een WordPress-tool, maar de actie wordt geweigerd
Een gevonden tool bewijst vindbaarheid, niet autorisatie. Uitvoering kan nog worden geweigerd door het schema, serverbeleid, WordPress-authenticatie, een Ability-rechtencontrole, een REST-permission callback of de capabilities van de eigenaar.
Waarschijnlijke oorzaken
- De geauthenticeerde gebruiker mist de capability die endpoint of tool vereist.
- De permission callback van het endpoint weigert de geauthenticeerde gebruiker voor de actie.
- De workflow vraagt om schrijven terwijl de identiteit bewust alleen mag lezen.
- Server of plugin toont bewust slechts een deel van de tools voor de actieve identiteit of configuratie.
- De referentie hoort bij een andere WordPress-gebruiker dan de client verwacht.
Diagnosevolgorde
- Vraag de MCP-toollijst op en leg werkelijk aangeboden namen en schema’s vast.
- Vergelijk gevraagde toolnaam en invoer met het schema van de actieve MCP-server.
- Gebruik een minimale geauthenticeerde identiteitscontrole om de vertegenwoordigde gebruiker te bevestigen.
- Vergelijk capabilities van de gebruiker met de door route of tool vereiste actie.
- Herhaal een bekende beperkte leesactie die toegestaan moet zijn.
- Probeer een bewust verboden schrijfactie om de weigering te bevestigen.
Pas de kleinst mogelijke correctie toe
- Kies het laagste toegangsniveau dat de goedgekeurde actie kan uitvoeren.
- Maak een toegewezen WordPress-identiteit in plaats van het menselijke beheerdersaccount te hergebruiken.
- Corrigeer endpoint, transport, toolnaam of credentialreferentie zonder rechten te verbreden.
- Vervang verouderde instructies door documentatie voor geïnstalleerde client, plugin en versie.
- Escaleer met opgeschoond versiegebonden bewijs wanneer het gedrag pluginspecifiek blijft.
Controleer het resultaat
- De actieve MCP-server vermeldt de verwachte tool en het huidige schema.
- Het geauthenticeerde verzoek hoort bij de bedoelde toegewezen gebruiker.
- De goedgekeurde beperkte leesactie werkt met reproduceerbare reactie.
- De tool blijft zichtbaar, maar WordPress weigert correct de actie buiten de capability.
Wat u niet moet doen
- Geef geen beheerderstoegang alleen om een verbindingstest te laten slagen.
- Behandel niet elke 403 als defecte verbinding; het kan de juiste weigering zijn.
- Verwar geslaagde authenticatie niet met toestemming voor alle WordPress-acties.
- Ga niet van beperkte identiteit naar Full Power zonder aparte goedkeuring, staging en rollback.
- Deel geen Application Password, Authorization-header, token of cookie in prompt, ticket, log of screenshot.
Gerelateerde handleidingen
- MCP is verbonden, maar er verschijnen geen WordPress-tools
- WordPress geeft 403 na authenticatie met een Application Password
- Welke rechten heeft een WAP Application Password?
- Welk WordPress-toegangsniveau moet u een AI geven?
- WordPress REST API versus MCP: welke moet u gebruiken?
Bronnen en verificatie
Deze pagina is gecontroleerd aan de hand van de volgende primaire bronnen. Laatste broncontrole: .
- Model Context Protocol: Tools · Model Context Protocol
- Abilities API · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- Routes and Endpoints · WordPress Developer Resources