wpxmcp
wpxmcp
Ein Remote-First-MCP-Server für selbst gehostetes WordPress. Verwalte Inhalte, Design, Themes, Plugins, Menüs, Benutzer und die Datenbank aus einem beliebigen MCP-Client – mit deinen WordPress-Zugangsdaten in Cloudflare Worker Secrets statt auf jedem Laptop.
117 Tools · 2 Transporte · 0 benötigte Plugins · MIT
Selbst gehostetes WordPress 6.0+. WordPress.com stellt die REST-Endpunkte, die dieses Projekt benötigt, nicht bereit.
So sieht es aus
„Finde die Preisseite, ändere den Pro-Tarif auf $49 und überprüfe, dass es tatsächlich angezeigt wird.“
find_content_by_url https://example.com/pricing/
→ id 812, type page — resolved by slug lookup in "page"
update_content id 812, edits: [{ find: "<strong>$39</strong>", replace: "<strong>$49</strong>" }]
→ updated. 1 replacement. 8,431 characters, unchanged in length.
get_page_html /pricing/ mode: "summary"
→ still shows $39Der Seiten-Cache war veraltet, nicht der Schreibvorgang – das zeigte sich, weil das Tool die gerenderte Seite las, statt einer 200 zu vertrauen.
Related MCP server: wordpress-mcp
Warum dieses Projekt
Zugangsdaten an einer Stelle. Die meisten WordPress-MCP-Server laufen über stdio, sodass bei jeder Person × jeder Website eine weitere Application Password auf einem Laptop liegt. Dieses Projekt wird auf Cloudflare Workers bereitgestellt, mit Zugangsdaten in Worker Secrets. Clients besitzen nur einen Bearer-Token, den du mit einem einzigen Befehl aktualisieren kannst. Es läuft auch lokal über stdio, falls das passender ist.
Schutzmechanismen, die wirklich halten. Neue Beiträge werden standardmäßig als Entwurf angelegt. Löschvorgänge wandern in den Papierkorb. Massenänderungen, SQL und search-replace werden zuerst im Trockenlauf ausgeführt und geben einen nur einmal verwendbaren Token zurück, der exakt an diese Argumente gebunden ist. Theme-Änderungen erfolgen in einem Sandbox-Klon. Alle davon – und jede wurde verifiziert, dass sie ablehnt, nicht nur, dass sie existiert.
Bearbeitungen statt Neuschreiben. update_content nimmt edits: [{find, replace}] entgegen. So muss für die Korrektur eines Preises keine 3.000-Wörter-Seite erneut gesendet werden. Eine Bearbeitung, die keine Übereinstimmung findet, schlägt laut fehl, statt still nichts zu schreiben.
Es kennt Page-Builder. Elementor, Divi, Beaver Builder, Bricks und Breakdance speichern Layouts in der Post-Meta, nicht in post_inhalt. Schreibt man an die falsche Stelle, verschwindet die Änderung. wpxmcp erkennt solche Builder-Inhalte und liefert ein Playbook, das der Agent zuerst liest.
Alles, was REST nicht abdeckt. WP-CLI, SQL, Theme-Dateien und nicht registrierte Meta-Daten haben keine Core-REST-Route. Ein optionales Begleit-Plugin ergänzt genau diese Funktionen.
Für den Website-Besitzer nutzbar, nicht nur für Entwickler. Nenne ein gewünschtes Ergebnis – „die neuen Preise einstellen“, „Spam löschen“ – und der Agent lädt ein Playbook, das ihn anleitet, die gefundene Seite zu bestätigen, den aktuellen Wortlaut zurückzulesen, vor der Veröffentlichung einen Entwurf zu erstellen und klar zu sagen, wenn ein Schritt nicht kann rückgängig gemacht werden.
Deployment auf Cloudflare (empfohlen)
Oder drei Befehle:
npm install
openssl rand -hex 32 | npx wrangler secret put WPX_AUTH_TOKEN
npx wrangler secret put WPX_SITES # your sites JSON, then Ctrl-D
npm run deployBeliebigen Client verbinden:
{
"mcpServers": {
"wpxmcp": {
"type": "http",
"url": "https://wpxmcp.<your-subdomain>.workers.dev/mcp",
"headers": { "Authorization": "Bearer <your WPX_AUTH_TOKEN>" }
}
}
}Das kostenlose Kontingent reicht für 100.000 Anfragen pro Tag. Komplette Anleitung →
Oder lokal ausführen
git clone https://github.com/alokemajumder/wpxmcp.git
cd wpxmcp && npm install && npm run build
npm run doctor # checks reachability, auth, capabilities, pluginclaude mcp add wpxmcp -- node /absolute/path/to/wpxmcp/dist/index.js \
-e WORDPRESS_URL=https://example.com \
-e WORDPRESS_USERNAME=admin \
-e "WORDPRESS_APP_PASSWORD=abcd EFGH ijkl MNOP qrst UVWX"Das Anwendungspasswort erhältst du unter Benutzer → Profil → Anwendungspasswörter. Zwei Fallstricke sind wichtig zu wissen: WordPress bietet es nur über HTTPS an, und manche Hoster entfernen den Authorization-Header, was selbst bei korrekten Zugangsdaten zu einer 401 führt. test_site erkennt beides. Anleitung zur Authentifizierung →
Lokale Extras: create_media kann einen Pfad von deiner Festplatte lesen und save_skill kann Playbooks schreiben. Alles andere ist identisch – beide Transporte entstehen aus demselben Werkzeugkasten.
Brauchst du das WordPress-Plugin?
Für die meisten Aufgaben nicht. 93 der 117 Tools laufen gegen ein unverändertes WordPress, ohne dass etwas installiert sein muss.
Die anderen 24 decken Dinge ab, für die WordPress Core überhaupt keine REST-Route bereitstellt – WP-CLI, SQL, Theme-Dateien und Meta-Daten, die ohne show_in_rest registriert wurden genau das trifft auf die meisten Page-Builder und ACF-Daten zu. /wp/v2/themes ist selbst auch in WordPress 7.1 schreibgeschützt, sodass die Theme-Aktivierung ebenfalls Code server der Website benötigt.
Jeder WordPress-MCP-Server mit solchen Funktionen liefert Website-seitigen Code mit, einschließlich des offiziellen MCP-Adapter. Der Unterschied ist: Bei uns ist er optional, und jedes Tool, das ihn braucht, benennt ihn.
Du brauchst WordPress/mcp-adapter nicht. Er ist eine alternative Architektur, keine Abhängigkeit. Die Abilities API, die er anbindet, gehört zu WordPress Core, und wpxmcp ruft sie direkt auf.
Vollständiger Vergleich und Nachweise → · Details zum Plugin
Was der Server kann
Bereich | |
Inhalte (9) | Beiträge, Seiten, beliebige CPTs – Änderungen, URL-Auflösung, Zusammenfassung |
Taxonomien (8) | Kategorien, Tags, eigene Taxonomien, Zuweisung per Name |
Medien (7) | Upload von Festplatte, URL oder base64; Stockfotos; Alt-Text-Analysen |
Themes (15) | Sandbox-Drafts, klassische PHP + Tailwind-Code, Vorschau, Veröffentlichung |
Darstellung (23) | Menüs, Blocks, Vorlagen-Templates, globale Templates, Customizer |
Benutzer & Kommentare (6) | Volles CRUD, Rollen, Massenmoderation |
Plugins (9) | Installieren, Aktivieren, Aktualisieren; WordPress.org durchsuchen |
Website (11) | Einstellungen, Website-Zustand, Versionen, Datenbankgröße, gerendertes HTML |
Power-Funktionen (12) | WP-CLI, geschütztes SQL, Fähigkeiten API, Snippets, wird angepasst |
Massen & Audits (3) | Dry-Run von Massenänderungen, Inhalts- und Medien-Audits |
Multi-Site (4) | Ein Server, viele Englisch; jedes Tool akzeptiert |
Playbooks (4) | Neuen eingebaute Playbooks, die der Agent prüft, bevor er arbeitet |
Dokumentation
Secrets, eigenen Domains, Rotation, Troubleshooting | |
Anwendungspasswörter, Rollen, Sicherheit, Weiterleitung | |
Jedes einzelne Tool, gruppiert | |
Im Vergleich zu anderen WordPress-MCP-Servern | |
Jede Option und Vorrangregel | |
Was es anfügt, wie es installiert wird | |
Bedrohungsmodell und Schutzmechanismen | |
Setup, Konventionen, Werkzeug Hinzufügen |
V.
v1.0.0. CI für Node 20/22/24 und PHP 7.4/8.3, die Worker-Build wird bei Push verifiziert.
Verifiziert gegen eine Live-Installation von WordPress 7.1, nicht nur Unit-Tests: alle 117 Tools werden getestet, der vollständige Zyklus Dry-Run → Bestätigung → Anwenden, und derselbe Server auch ein Kation über HTTP. Jede Sicherheitsmaßnahme belegte den Belegen, dass sie ablehnen: Live-Theme-Schreiben, von Pfad-Traversierung, Geschützte Optionen, in der Nicht-Liste vorkommende Befehle, konzentrierte Datenanfragen leicht. Das fand und behob zwölf echte Bugs, darunter Abilities-Routen, die zu den Dokumentation Filet passen, aber nicht zur tatsächlichen Registrierung von Core, sowie Bestätigungs-Token, die zwischen den Cloudflare-Isolaten nicht überleben konnten.
Die Testsuiten liegen unter audit/ use action and neue WordPress-Routinen aus: npm run audit.
Willkommen: mehr Spielpläne (WooCommerce, WordPress, Multiptiy), Page-Builder-Änderungen, die über die eigene Routine der Rom umgesetzt werden, und mehr WP-CLI-Befehle für die Allowlist. Issues und PRs werden gelesen – siehe CONTRIBUTING.md.
Threats are welcome.
Entwickeln
npm install && npm run build
npm test # 68 tests, no network needed
npm run cf:dev # the worker locally at :8787/mcpEin Tool hinzufügen bedeutet einen Aufruf von defineTool({...}) – beide Transportwege entstehen automatisch.
License
MIT – siehe LICENSE. Keine offizielle Verbindung zur WordPress Foundation, Automattic oder Cloudflare.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityDmaintenanceMCP server that gives AI tools full WordPress management via WP-CLI. 30+ tools for themes, plugins, posts, menus, users, database, scaffolding, and cache. Works locally or over SSH.34204MIT
- AlicenseCqualityDmaintenanceEnables AI-powered WordPress management via MCP, with 158 tools for posts, pages, media, plugins, themes, users, comments, and more, plus token-optimized responses.100792MIT
- AlicenseAqualityAmaintenanceMCP server for publishing to WordPress. 13 tools cover posts, categories, tags, image hosting, featured images, and SEO metadata (Rank Math, etc.) One call runs the full markdown-to-live-URL pipeline.132872AGPL 3.0
- FlicenseNot gradedqualityFmaintenanceEnables AI assistants to interact with a WordPress site, allowing content and taxonomy management (list, create, update, delete) through 17 MCP tools.2
Related MCP Connectors
Security-first WordPress MCP server. 129 tools for Claude, ChatGPT, Gemini. Free on wp.org.
WordPress MCP server: publish posts, AI images, SEO and full site management, self-hosted
WordPress MCP server: generate SEO posts, AI images, autoblog & WooCommerce on your self-hosted site
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/alokemajumder/wpxmcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server