Auditra WordPress MCP
Auditra
Ein WordPress-Plugin, das die Website, auf der es installiert ist, in einen schreibgeschützten MCP-Server verwandelt, sodass jeder MCP-fähige KI-Client (Claude Custom Connectors und andere) den Plugin-Bestand dieser Website in natürlicher Sprache untersuchen und darüber nachdenken kann.
Fragen Sie: „Welche meiner Plugins sind verwundbar?“, „Was bläht meine Options-Tabelle auf?“ oder „Was haben gelöschte Plugins hinterlassen?“ – und erhalten Sie Antworten, die auf dem tatsächlichen Zustand der Website basieren.
So funktioniert es
Drei Ebenen in einem Plugin, eine REST-Route, keine Laufzeitabhängigkeiten:
Transport –
POST /wp-json/auditra/v1/mcp/{token}spricht MCP über JSON-RPC 2.0 (einfache JSON-Antworten, zustandslos). Beide Protokollgenerationen werden bedient, pro Anfrage entschieden: Revision2026-07-28(Metadaten pro Anfrage,server/discover,Mcp-*-Header-Validierung) und dieinitialize-Handshake-Revisionen2025-11-25/2025-06-18/2025-03-26. Token-im-Pfad-Authentifizierung hinter einer austauschbaren Schnittstelle, Origin-Validierung, Ratenbegrenzung, Protokollierung fehlgeschlagener Authentifizierungen.Collectors – lesen WordPress direkt: Inventar, Site-Kontext, automatisch geladene Optionen, Cron, Datenbanktabellen, Nutzung von Inhaltsfunktionen und eine dreistufige Zuordnungs-Engine, die Optionen/Tabellen/Hooks den besitzenden Plugins mit expliziten Konfidenzniveaus zuordnet (
high= kuratiert,medium= abgeleitet oder sichtbar nicht zugeordnet).Enrichment – zwei externe Dienste, wordpress.org und WPVulnerability, beide ohne Schlüssel, beide gecacht, beide degradieren still mit Berichterstattung über die Abdeckung pro Quelle und progressivem Backoff (15 min → 24 h) bei Fehlern. Support-Lebenszyklusdaten für PHP, MySQL und MariaDB werden überhaupt nicht abgerufen: Sie sind in
includes/data/lifecycle.jsonenthalten, zusammengestellt aus den veröffentlichten Richtlinien der jeweiligen Anbieter.
Neun Tools; jede Antwort trägt _meta (Summen, Kürzungen, nicht verfügbare Quellen, Zeitstempel) und bleibt innerhalb eines 20-KB-Budgets. Der Server meldet Fakten, niemals Urteile – Bewertungen und Ratschläge sind bewusst abwesend, denn das ist die Aufgabe des KI-Clients. Die vollständige Design-Dokumentation befindet sich in docs/DECISIONS.md.
Related MCP server: AutoWP MCP Server
Verbinden Sie es mit einem KI-Client
Tools → Auditra in wp-admin: Aktivieren Sie den Endpunkt, generieren Sie ein Token, kopieren Sie die Verbindungs-URL.
In Claude: Einstellungen → Connectors → Benutzerdefinierten Connector hinzufügen, fügen Sie die URL ein (muss
https://sein).Stellen Sie Fragen. Beginnen Sie mit „Was können Sie mir über die Plugins dieser Website sagen?“
Die Website muss über HTTPS öffentlich erreichbar sein und hübsche Permalinks aktiviert haben. Clients mit Revision 2026-07-28 erhalten einen 24-Stunden-Frischehinweis auf tools/list, sodass ein durch ein Plugin-Update hinzugefügtes Tool innerhalb eines Tages von selbst erscheint; ältere Revisionen haben kein Ablaufsignal, also verbinden Sie den Connector nach einem Update neu, um neue Tools zu übernehmen.
Mitwirken
Der einfachste wirklich nützliche Beitrag ist ein Pull-Request gegen includes/data/prefix-overrides.json – die kuratierte Zuordnung von Plugin-Slugs zu den tatsächlich verwendeten Options-/Tabellen-Präfixen (Contact Form 7 → wpcf7_). Jeder Eintrag verbessert die Zuordnungsgenauigkeit für jeden Benutzer. Siehe CONTRIBUTING.md.
Entwicklung
composer install # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}tests/mcp-client.php ist das CLI-Testgerüst, das den Endpunkt ohne KI-Client in der Schleife testet; tests/seed-conditions.sh erstellt eine absichtlich unordentliche Testseite (und teardown-conditions.sh macht sie genau rückgängig). CI führt eine PHP-Lint-Matrix (7.4–8.4), PHPCS und ein Grep-Gate aus, das den Build fehlschlagen lässt, wenn jemals eine Schreiboperation im Plugin-Code auftaucht.
Sicherheit
Siehe SECURITY.md für die unterstützten Versionen und wie Sie eine Schwachstelle privat melden können.
Lizenz
GPL-2.0-or-later.
This server cannot be deployed
Maintenance
Related MCP Connectors
Security-first WordPress MCP server. 129 tools for Claude, ChatGPT, Gemini. Free on wp.org.
Manage WordPress blogs and WooCommerce shops from Claude, ChatGPT, Cursor and other MCP apps.
Pilot AEO/GEO from Claude: bulk audits, server-side fixes via WordPress plugin, AI citations.
Your audit methodology inside Claude: findings, risks, controls and workpapers in your team format.
Related MCP Servers
- AlicenseCqualityAmaintenanceEnables comprehensive WordPress site management through natural language in Claude Desktop, supporting multiple sites with 59 tools for content creation, media management, user administration, and performance monitoring.712,146 npm110MIT
- AlicenseBqualityCmaintenanceConnects Claude to WordPress sites through the REST API, enabling AI-assisted content creation, publishing, media management, user administration, and site maintenance tasks through natural language.47198 npm23MIT
- AlicenseNot gradedqualityFmaintenanceEnables AI models like Claude to manage WordPress sites through the WordPress REST API, supporting operations like post creation, taxonomy management, and site configuration. It features secure authentication via Application Passwords and provides tools for comprehensive content administration.64 npm1MIT
- AlicenseNot gradedqualityAmaintenanceEnables real-time AI editing assistance in the WordPress block editor, allowing Claude to proofread, review, edit, translate, compose, and prepare posts for publishing.48 npm21GPL 2.0