wpxmcp
wpxmcp
MCP-сервер для самостоятельно размещённого WordPress, ориентированный на удалённое развёртывание. Управляйте контентом, дизайном, темами, плагинами, меню, пользователями и базой данных из любого MCP-клиента — при этом учётные данные WordPress хранятся в Cloudflare Worker Secrets, а не на каждом ноутбуке.
117 инструментов · 2 транспорта · 0 обязательных плагинов · MIT
WordPress 6.0+ на собственном хостинге. WordPress.com не предоставляет REST-эндпоинты, от которых зависит эта работа.
Как это выглядит
«Найди страницу с тарифами, измени тариф Pro на $49 и проверь, что изменения и правда отображаются»
find_content_by_url https://example.com/pricing/
→ id 812, type page — resolved by slug lookup in "page"
update_content id 812, edits: [{ find: "<strong>$39</strong>", replace: "<strong>$49</strong>" }]
→ updated. 1 replacement. 8,431 characters, unchanged in length.
get_page_html /pricing/ mode: "summary"
→ still shows $39Кэш страницы устарел — а не запись. Это выяснилось потому, что инструмент читал отображаемую страницу, а не доверял коду 200.
Related MCP server: wordpress-mcp
Чем он отличается
Учётные данные в одном месте. Большинство MCP-серверов для WordPress работают через stdio, поэтому каждый человек × каждый сайт означает ещё один пароль приложения на ноутбуке. Этот сервер разворачивается в Cloudflare Workers с учётными данными в Worker Secrets; клиенты хранят только токен доступа, который можно перевыпустить одной командой. Он также работает локально через stdio, когда это удобно.
Защитные ограничения, которые действительно работают. Новые записи по умолчанию сохраняются как черновик. Удаления попадают в корзину. Массовые правки, SQL и search-replace сначала выполняют пробный прогон и возвращают одноразовый токен, привязанный именно к этим параметрам. Правки тем выполняются в изолированной копии. Все эти защиты проверились на отказ, а не только на факт существования.
Правки, а не переписывание. update_content принимает edits: [{find, replace}], поэтому изменение цены не требует повторной отправки страница из 3000 слов. Правка, которая не находит совпадений, завершается явной ошибкой, а не тихо пишет ничего.
Он знает о конструкторах страниц. Elementor, Divi, Beaver Builder, Bricks и Breakdance хранят расположение в post meta, а не в post_content — если записать не туда, изменение исчезнет. wpxmcp распознаёт контент, принадлежащий конструктору, и подключает плейбук, который агент читает в первую очередь.
Всё, что недоступно через REST. WP-CLI, SQL, файлы теми незарегистрированные мета-поля не имеют собственных REST-маршрутов. Необязательный сопутствующий плагин добавляет именно их.
Доступное владельцу сайта, а не только разработчику. Попросите о результате — «выставить новые цены», «удалить спам» — и агент сможет load плейбук, который говорит ему: подтвердить найденую страницу, зачитать текущий текст, сначала подготовить черновик, потом опубликовать и прямо сказать, когда шаг нельзя отменить.
Развернуть удалённо (рекомендуется)
Или три команды:
npm install
openssl rand -hex 32 | npx wrangler secret put WPX_AUTH_TOKEN
npx wrangler secret put WPX_SITES # your sites JSON, then Ctrl-D
npm run deployПодключите любой клиент:
{
"mcpServers": {
"wpxmcp": {
"type": "http",
"url": "https://wpxmcp.<your-subdomain>.workers.dev/mcp",
"headers": { "Authorization": "Bearer <your WPX_AUTH_TOKEN>" }
}
}
}Бесплатный тариф покрывает 100 000 запросов в день. Полная пошаговая инструкция →
Или запустить локально
git clone https://github.com/alokemajumder/wpxmcp.git
cd wpxmcp && npm install && npm run build
npm run doctor # checks reachability, auth, capabilities, pluginclaude mcp add wpxmcp -- node /absolute/path/to/wpxmcp/dist/index.js \
-e WORDPRESS_URL=https://example.com \
-e WORDPRESS_USERNAME=admin \
-e "WORDPRESS_APP_PASSWORD=abcd EFGH ijkl MNOP qrst UVWX"Получите пароль дування в разделе Пользователи → Профиль → Application Passwords. Есть две карта эпохи: WordPress выдаёт их только по HTTPS, а некоторые хосты вырезают заголовок Authorization, из-за чего возникает 401 с абсолютно верными данными. test_site обнаруживает оба случая. [Руководство по авторизации →](docs/ WORDPRESS_AUTH.md)
Дополнительные возможности локального режима: create_media умеет читать путь с вашего диска, а save_skill — записывать плейбуки. Все остальное идентично: оба транспорта используют один и тот же набор инструментов.
Нужен ли вам плагин WordPress?
Для большинства работ — нет. 93 из 117 инструментов работают со стандартным WordPress без необходимости в дополнительных расширениях.
Остальные 24 охватывают то, для чего в ядре WordPress вообще нет REST-маршрутов — WP-CLI, SQL, файлы тем и мета-поля, зарегистрированная без show_in_rest (а это почти все данные конструкторов страниц и ACF). /wp/v2/themes доступен только для чтения даже в WordPress 7.1, поэтому активация темы тоже требует код на стороне сайта.
Каждый MCP-инструмент для WordPress, который предлагает такие возможности, поставляется с кодом на стороне сайта, включая официальный MCP Adapter. Отличия состоит в том, что у нас это опционально, и каждый инструмент, которому нужен плагин, называет его по имени.
Плагин WordPress/mcp-adapter вам не нужен. Это альтернативная архитектура, а не зависимость. Abilities API, с которым он связывает, входит в ядро WordPress, и wpxmcp обращается к нему напрямую.
Полное сравнение → · Подробнее о плагине →
Что умеет
Область | |
Контент (9) | Записи, страницы, произвольные типы контенту — точечные правки, определение URL, сводки |
Таксономии (8) | Категории, метки, произвольные таксономии; соответствуют по имени |
Медиа (7) | Загрузка с диска, из URL или base64; стоковые фото; аудит альт-текста |
Теммы (15) | Черновики в изолированном окружении, классический PHP + Tailwind каркас, предпросмотр, публикация |
Внештр. (23) | Меню, виджеты, блок-темы, глобальные стили, Common Customizer |
Пользователи и комментарии (12) | Полный CRUD, роли, массовая модерация |
Плагины (9) | Установка, активация, обновление; поиск на WordPress.org |
Сайт (11) | Настройки, состояние здоровья, версии, размер БД, HTML отрендеренного страницы |
Расширенные возможности (12) | WP-CLI, контролируемый SQL, Abilities API, сниппеты, редактируемые поля |
Массовые операции и аудит (3) | Пробные прогоны массовых правок, аудит контента и медиа |
Мульти-сайт (4) | Одинёрвер на много сайтов; каждый инструмент принимает |
Плейбуки (4) | Девять встроенных сценариев, которые агент подгружает перед работой |
Полный справочник инструментов →
Документация
Secrets, custom domains, rotation, troubleshooting | |
Application Passwords, roles, HTTPS, and the ability to have headers | |
All tools, grouped lists | |
Compare with other WordPress MCP servers | |
All options and precedence rules | |
What it gives, how to install | |
Threat model and defense. | |
Setting up, conventions, adding a tool |
Статус
v1.0.0. CI на Node 20/22/24 и PHP 7.4/8.3, сборка для Workers проверяется при каждом push.
Проверено на реальном WordPress 7.1 — не только модульное тест: задействованы все 117 инструментов, полный цикл "пробный прогон → подтверждение → применение", а также тот же сервер по HTTP. Каждый защитный механизм был проверен на отказ: запись живой темы, обход пути, защищённые опции, команды вне белого списка, составной SQL. Так были найдены и исправлены двенадцать реальных ошибок, включая маршруты, которые соответствует опубликованной документации, но не фактической регистрации в ядре, а также токены конфиренции, не удалось выжить между изолятами Cloudflare.
Тесты лежат в audit/ и могут быть запущены на любой одноразовой установке WP: npm run audit.
Приветствуются следующие шаги: больше плейбуков (WooCommerce, ACF, multisite), пути записи для страниц в каждом конструкторе через его собственный механизм сохранения, а также добавить в белый список команд WP-CLI. Замечания и PR — см. CONTRIBUTING.md.
Разработка
npm install && npm run build
npm test # 68 tests, no network needed
npm run cf:dev # the worker locally at :8787/mcpДобавление инструмента — это один вызов defineTool({...}) — он автоматически появляется на обоих транспортах.
Лицензия
MIT — см.?? LICENSE. Не связан с WordPress Foundation, Automattic или Cloudflare.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityDmaintenanceMCP server that gives AI tools full WordPress management via WP-CLI. 30+ tools for themes, plugins, posts, menus, users, database, scaffolding, and cache. Works locally or over SSH.34204MIT
- AlicenseCqualityDmaintenanceEnables AI-powered WordPress management via MCP, with 158 tools for posts, pages, media, plugins, themes, users, comments, and more, plus token-optimized responses.100792MIT
- AlicenseAqualityAmaintenanceMCP server for publishing to WordPress. 13 tools cover posts, categories, tags, image hosting, featured images, and SEO metadata (Rank Math, etc.) One call runs the full markdown-to-live-URL pipeline.132872AGPL 3.0
- FlicenseNot gradedqualityFmaintenanceEnables AI assistants to interact with a WordPress site, allowing content and taxonomy management (list, create, update, delete) through 17 MCP tools.2
Related MCP Connectors
Security-first WordPress MCP server. 129 tools for Claude, ChatGPT, Gemini. Free on wp.org.
WordPress MCP server: publish posts, AI images, SEO and full site management, self-hosted
WordPress MCP server: generate SEO posts, AI images, autoblog & WooCommerce on your self-hosted site
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/alokemajumder/wpxmcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server