Cowboy MCP
Cowboy MCP 🤠 — 실행 취소 기능을 갖춘 무료 WordPress MCP 서버
Cowboy MCP는 모든 WordPress 사이트를 Streamable HTTP 기반 Model Context Protocol(MCP) 서버로 전환하는 무료 오픈소스 WordPress 플러그인입니다. Claude, ChatGPT, Cursor, Claude Code, Codex, Gemini 및 기타 모든 MCP 클라이언트가 일반 영어로 사이트를 관리할 수 있으며, 변경 건별 실행 취소, 데이터베이스 체크포인트, 감사 로그를 제공하므로 운영 중인 사이트에서도 안심하고 사용할 수 있습니다.
설치: WordPress.org 플러그인 디렉터리 (원클릭, 자동 업데이트) · 브라우저에서 사용해 보기: 라이브 미리보기 · 웹사이트 및 가이드: cowboymcp.com · 질문: 지원 포럼 · 버그: 이슈
왜 Cowboy MCP인가?
모든 도구가 무료입니다. 최대 168개의 내장 도구와 플러그인이 WordPress Abilities API를 통해 등록하는 모든 기능 — 콘텐츠, Gutenberg/사이트 편집기, WooCommerce, 사용자, 미디어, 메뉴, 플러그인, 테마, 파일, 데이터베이스, WP-CLI, 진단, SEO, ACF, Elementor, Wordfence, 캐싱, 폼 — GPL 라이선스, Pro 등급 없음, 크레딧 없음, 사용량 측정 없음.
모든 변경을 실행 취소할 수 있습니다. 변경 건별 실행 취소 저널(변경 전 상태 스냅샷, 충돌 감지, 일괄 실행 취소)과 원클릭 데이터베이스 체크포인트, 상시 활성화된 감사 로그를 제공합니다. 플러그인 및 테마 업데이트는 먼저 파일 백업과 체크포인트를 생성하고, 업데이트 후 상태 점검이 실패하면 자동으로 복원합니다.
중간 매개체가 없습니다. MCP 엔드포인트는 WordPress 설치 내부에서 실행됩니다. 호스팅 릴레이, 계정, 원격 측정이 없으며 — AI 클라이언트가 사이트에 직접 연결됩니다.
기본적으로 안전합니다. 안전 모드(파괴적 도구에 대한 확인 요청), 모든 쓰기 도구의 드라이 런, 자격 증명별 읽기 전용/사용자 지정 범위, 한 번만 표시되는 해시 키, 키별 속도 제한, 민감한 옵션/위험한 SQL/WP-CLI 명령에 대한 차단 목록, SSRF 보호,
wp-content로의 경로 제한, 그리고 wp-admin에서 사람만 활성화할 수 있는 파워 모드를 제공합니다.두 가지 연결 방식. 터미널 에이전트와 편집기용 Bearer 토큰 엔드포인트, 그리고 Claude 데스크톱/웹 앱과 ChatGPT용 원클릭 OAuth 2.1 커넥터(관리자 동의, 범위 선택)를 제공합니다.
로컬에서도 작동합니다. Local, Studio, MAMP, DevKinsta, wp-env: 터미널 도구는 운영 사이트와 마찬가지로 키로 연결합니다. Claude Desktop은 Connection 탭에서 생성해 주는
mcp-remote브리지를 통해 연결합니다.컨텍스트 효율적.
tools/list는 두 개의 게이트웨이 도구(cowboy_discover,cowboy_run)를 반환합니다. 에이전트는 168개의 스키마를 컨텍스트에 로드하는 대신 필요할 때 다른 도구를 발견하고 실행합니다. WordPress 6.9+에서는 모든 도구가 WP-CLI, REST 및 공식 MCP 어댑터용cowboy-mcp/*기능이기도 합니다 — 실행 취소 기능 포함.의존성 제로. 네이티브 WordPress API만 사용합니다 — Composer, npm, 빌드 단계, 요청 시
wp-admin/includes로드가 없습니다. WP-CLI나shell_exec()이 없는 호스트에서도 작동합니다.
"다른 어떤 MCP보다 많은 접근 권한을 제공하면서도 사용하기 쉽고, 변경 저널과 체크포인트가 마음에 듭니다 — 뭔가를 망가뜨려도 안전합니다." — WordPress.org 리뷰
Related MCP server: WordPress MCP Server
도구 범위
영역 | 도구 | 에이전트가 할 수 있는 작업 |
콘텐츠 | 게시물/페이지/CPT 5개 · 분류 4개 · 댓글 4개 · 미디어 4개 · 메뉴 6개 · 옵션 1개 | 초안 작성, 편집, 예약, 발행; 미디어 업로드, 대체 텍스트 수정; 내비게이션 메뉴 구축 |
Gutenberg 및 사이트 편집기 | 15개(클래식 테마에서는 8개) | 페이지를 블록 트리로 읽고 경로로 편집; 블록 유형, 패턴, FSE 템플릿/파트, 전역 스타일, 내비게이션 |
사이트 관리 | 사용자 5개 · 플러그인 6개 · 테마 5개 · 파일 4개 · 데이터베이스 5개 · WP-CLI/시스템 3개 · 사이트 상태 1개 | 플러그인 및 테마를 안전하게 설치/업데이트/삭제, 역할 관리, |
진단 | 10개 | 오류 로그, HTTP 및 이메일 테스트, 훅, 트랜션트, REST 경로, 썸네일, 재작성 규칙, 스냅샷, Connection Doctor |
안전 | 롤백 6개 · 일괄/감사 2개 | 변경 목록 및 실행 취소, 체크포인트 생성/목록/복원/삭제, 일괄 실행, 감사 로그 조회 |
WooCommerce | 40개 | 제품 및 변형, 주문 및 환불, 고객, 쿠폰, 세금/배송/결제 설정, 보고서 |
Wordfence | 17개 | 스캔, 차단, 방화벽, 실시간 트래픽, 활동, 설정 |
ACF / Elementor | 9개 / 7개 | 필드 그룹, 필드, 리피터 / 템플릿, 페이지 콘텐츠, 전역 스타일, 위젯 |
SEO / 캐시 / 폼 | 4개 / 4개 / 1개 | Yoast 및 Rank Math 메타 읽기/쓰기/감사 / WP Rocket, LiteSpeed, W3TC / WPForms, Gravity Forms, CF7 |
또한 17개의 읽기 전용 리소스(wordpress://tools/catalog 포함), 4개의 리소스 템플릿(wordpress://posts/{id}, wordpress://options/{name}, wordpress://plugins/{slug}, wordpress://users/{id})과 인수 자동 완성 기능을 갖춘 8개의 워크플로 프롬프트를 제공합니다. 통합 기능은 해당 플러그인이 활성화된 경우에만 등록됩니다.
요구 사항
WordPress 6.2+ (7.1까지 테스트 완료)
PHP 8.0+
OAuth 커넥터와 클라우드 클라이언트(claude.ai, ChatGPT)에는 HTTPS 필요; 로컬 사이트의 터미널 도구에는 일반 HTTP로 충분
설치
플러그인 → 새로 추가에서 Cowboy MCP를 검색하여 설치하고 활성화하세요 — 또는 WordPress.org에서 다운로드하세요.
설정 → Cowboy MCP → API 키 생성을 클릭하세요. 키는 한 번만 표시되고 해시로 저장되므로 복사해 두세요.
클라이언트를 연결하세요(아래 참조). Connection 탭에는 사이트의 엔드포인트가 미리 채워진 모든 스니펫이 표시됩니다.
업데이트는 일반적인 WordPress 업데이트 화면을 통해 제공됩니다.
에이전트 연결
엔드포인트는 https://yoursite.com/wp-json/cowboy-mcp/v1/endpoint입니다(Streamable HTTP 기반 JSON-RPC 2.0, MCP 2025-06-18).
Claude Code
claude mcp add --transport http your-site https://yoursite.com/wp-json/cowboy-mcp/v1/endpoint \
--header "Authorization: Bearer YOUR_API_KEY"Claude 데스크톱 및 웹, ChatGPT(원클릭, 키 불필요) — 설정 → Cowboy MCP → 설정 → Desktop Connector를 켜고, 앱에서 엔드포인트를 사용자 지정 커넥터로 추가한 다음, 사이트의 동의 화면을 승인하세요(전체, 읽기 전용 또는 사용자 지정 액세스 선택). 공개 HTTPS 사이트가 필요합니다.
로컬 사이트의 Claude Desktop — Connection 탭에 표시된 mcp-remote 브리지 구성을 사용하세요:
{
"mcpServers": {
"your-site": {
"command": "npx",
"args": ["-y", "mcp-remote", "http://yoursite.local/wp-json/cowboy-mcp/v1/endpoint",
"--header", "Authorization:${AUTH_HEADER}"],
"env": { "AUTH_HEADER": "Bearer YOUR_API_KEY" }
}
}
}Cursor / Windsurf / Cline / Zed / VS Code (예: ~/.cursor/mcp.json)
{
"mcpServers": {
"your-site": {
"url": "https://yoursite.com/wp-json/cowboy-mcp/v1/endpoint",
"headers": { "Authorization": "Bearer YOUR_API_KEY" }
}
}
}Codex CLI
export COWBOY_MCP_API_KEY="YOUR_API_KEY"
codex mcp add your-site --url https://yoursite.com/wp-json/cowboy-mcp/v1/endpoint --bearer-token-env-var COWBOY_MCP_API_KEYGemini CLI
gemini mcp add --transport http your-site https://yoursite.com/wp-json/cowboy-mcp/v1/endpoint \
--header "Authorization: Bearer YOUR_API_KEY"Bearer 헤더와 함께 Streamable HTTP를 지원하는 모든 클라이언트는 동일한 방식으로 작동합니다(n8n, Opencode, LibreChat, 직접 만든 에이전트). 클라이언트별 단계별 가이드: cowboymcp.com.
curl로 빠른 스모크 테스트
curl -s -X POST https://yoursite.com/wp-json/cowboy-mcp/v1/endpoint \
-H "Authorization: Bearer YOUR_API_KEY" -H "Content-Type: application/json" \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"cowboy_run","arguments":{"tool":"wp_site_info","arguments":{}}}}'안전 모델
안전 모드(기본 활성화):
destructiveHint로 표시된 도구는confirm: true와 함께 호출이 다시 전송될 때까지 실행을 거부합니다. 거부 응답에는 미리보기가 포함됩니다.드라이 런: 모든 비읽기 전용 도구는
dry_run: true를 받아들이고 변경될 내용을 정확히 보고합니다.실행 취소 저널: 저널링된 변경 사항(게시물, 옵션, 사용자, 미디어, 메뉴, 용어, 댓글, WooCommerce 객체, SEO 메타, Gutenberg/FSE 편집, 검색-바꾸기 행, 플러그인/테마 패키지)에 대한 변경 전 상태 스냅샷;
wp_list_changes/wp_undo_change, 일괄 실행 취소, 충돌 감지, 실행 취소 시 재실행; 기본 7일 보관.데이터베이스 체크포인트: 사이트 테이블의 프리픽스 범위 덤프, 원자적 복원; 최대 5개 보관; 플러그인/테마 업데이트 및 변경을 일으키는 WP-CLI 명령 전에 자동 생성. 체크포인트는 업로드된 파일이나 코드가 아닌 테이블만 복원합니다.
감사 로그: 모든 도구 호출, 오류 및 인증 이벤트가
{prefix}cowboy_mcp_audit_log에 기록됩니다(키, 도구, 인수, 결과, IP). 30일 후 정리되며, 읽을 때 비밀 값은 마스킹됩니다.범위가 지정된 자격 증명: API 키와 OAuth 연결에는
{mode: full|read_only|custom, allowed_tools[]}가 포함됩니다. 디스패치 시점에 적용되며,cowboy_run및 일괄 처리를 통해 호출되는 도구에도 적용됩니다.readOnlyHint는 보안 경계로 처리됩니다.키 및 제한: 키는 단방향 해시로 저장되고, 한 번만 표시되며, 개별적으로 폐기 가능; 키별 속도 제한(기본 120회/분); 요청
Origin허용 목록; OAuth 토큰은 해시로 저장되고 기본적으로 꺼져 있으며 관리자 동의 필요.가드레일: 보호 옵션 차단 목록(
siteurl,active_plugins, 자격 증명, 플러그인 자체 설정 등), 셸 스타일 토크나이저에 적용되는 위험한 SQL 및 WP-CLI 차단 목록(eval,shell,db drop등), 외부 요청에 대한 SSRF 검증, 원자적 쓰기가 적용된wp-content경로 제한, 자체 삭제 및 마지막 관리자 보호.파워 모드: 일회성 작업을 위해 선별된 가드레일을 해제하는 관리자 전용 체크박스입니다. API를 통해 활성화할 수 없으며, 자격 증명 옵션 보호, 비밀 값 마스킹 또는 자체 보호는 절대 해제하지 않습니다.
Connection Doctor: 원클릭 자체 테스트(HTTPS, 연결 가능성, REST, OAuth 검색, Cloudflare 챌린지, ModSecurity 스타일 WAF, LiteSpeed 캐싱과 같은 호스트 차단 요소)와 원인 및 해결 방법 식별 기능을 제공합니다.
wp cowboy-mcp doctor및wp_connection_doctor도구도 포함됩니다.
다른 솔루션과의 비교
사실에 기반한 날짜가 명시된 비교는 사이트에서 확인할 수 있습니다: 모든 WordPress MCP 플러그인 비교 · Novamira와 비교 · AI Engine과 비교 · WPVibe와 비교 · InstaWP와 비교 · WordPress MCP 어댑터와 비교 · 자체 호스팅 vs 호스팅. 요약: 엔드포인트는 릴레이나 사용량 측정 없이 자체 호스팅되며, 모든 도구가 무료이고, 실행 취소 + 체크포인트 + 감사 로그가 함께 제공됩니다.
아키텍처
cowboy-mcp.php # entry point, constants, activation/uninstall
includes/
class-mcp-transport.php # REST route, JSON-RPC dispatch, sessions (Streamable HTTP)
class-mcp-auth.php # API keys (hashed), Bearer validation, rate limits, Origin allowlist
class-mcp-oauth.php # OAuth 2.1 authorization server (discovery, DCR, consent, tokens)
class-mcp-security.php # denylists, SSRF, SQL/WP-CLI gates, scoping, secret scrubbing
class-mcp-tools.php # registry, gateway meta-tools, dispatch, lazy domain loading
class-mcp-rollback.php # undo journal class-mcp-checkpoint.php # DB checkpoints
class-mcp-audit-log.php # audit table class-mcp-installer.php # WP.org package installer
class-mcp-doctor.php # Connection Doctor class-mcp-compat.php # admin-free reimplementations
class-mcp-resources.php / class-mcp-prompts.php / class-mcp-completion.php
tools/{core,gutenberg,acf,woocommerce,seo,forms,cache,elementor,wordfence}/
admin/ # settings page (Connection, Settings, Activity, Logs, About), assets
languages/ # 12 bundled locales for the admin UI (ru, uk, zh_CN, ja, ko, es, fr, de, pt_BR, it, hi, id)에이전트에 반환되는 도구 설명과 오류 메시지는 의도적으로 영어로 제공됩니다. 관리자 UI는 번역되어 있습니다.
확장성
cowboy_mcp_tools필터 — 자체 도구 정의와 핸들러를 등록합니다.cowboy_mcp_tool_allowed필터 — 요청별로 특정 도구를 차단합니다.cowboy_mcp_allowed_origins필터 — 요청Origin허용 목록을 확장합니다.
개발
npx wp-env start # local WordPress at http://localhost:8890 with this checkout mounted as the plugin
CLI="$(docker container ls -q --filter 'name=^[0-9a-f]+-cli-1$')"
docker exec "$CLI" wp plugin check cowboy-mcp --format=csv # Plugin Check (install it in wp-env first)
find . -name '*.php' -not -path './node_modules/*' -exec php -l {} + # syntax check빌드 단계가 없습니다. 풀 리퀘스트를 환영합니다 — WordPress.org 리뷰 불변 조건을 지켜주세요(wp-admin/includes require 금지, 경로 상수 금지, 준비된(prepared)/검증된 $wpdb 쿼리, 이스케이프된 출력).
지원, 리뷰, 보안
질문 및 연결 문제: WordPress.org 지원 포럼 — Connection Doctor 보고서를 붙여넣으세요. 게시물은 보통 하루 안에 답변이 달립니다.
버그 및 기능 요청: GitHub issues.
보안 문제: 공개 이슈 대신 이 저장소의 Security 탭(비공개 취약점 신고)을 통해 비공개로 신고해 주세요.
리뷰: Cowboy MCP가 시간을 절약해 준다면 WordPress.org 리뷰가 다른 사이트 소유자들이 이 플러그인을 찾는 데 도움이 됩니다.
라이선스
GPL-2.0-or-later. © Andrew Ivanov (februality).
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityCmaintenanceA Model Context Protocol server that turns WordPress sites into AI-operable surfaces by exposing CRUD primitives for posts, users, comments, and settings. It supports both local STDIO and remote HTTP transports, allowing AI assistants to manage content and site configuration directly.689MIT
- AlicenseNot gradedqualityBmaintenanceA local server that enables Claude or other MCP tools to manage WordPress posts and media via REST API.21MIT
- AlicenseNot gradedqualityAmaintenanceTurns any WordPress site into an MCP server, allowing AI clients to directly control files, database, WP-CLI, PHP, content, and more through declarative abilities without writing code.GPL 2.0
- AlicenseNot gradedqualityAmaintenanceA free WordPress plugin that turns your site into a governed MCP server, exposing 153 curated WordPress abilities (posts, media, users, WooCommerce, ACF, SEO) as tools for AI agents like Claude and Cursor. Every ability is off by default, scoped to a least-privilege user, capability-gated, and logged.2GPL 2.0
Related MCP Connectors
Security-first WordPress MCP server. 129 tools for Claude, ChatGPT, Gemini. Free on wp.org.
WordPress MCP server: generate SEO posts, AI images, autoblog & WooCommerce on your self-hosted site
WordPress MCP server: publish posts, AI images, SEO and full site management, self-hosted
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/februality/cowboy-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server