Auditra WordPress MCP
Auditra
Un plugin de WordPress que convierte el sitio en el que está instalado en un servidor MCP de solo lectura, de modo que cualquier cliente de IA compatible con MCP (conectores personalizados de Claude y otros) pueda inspeccionar y razonar sobre el ecosistema de plugins de ese sitio en lenguaje natural.
Pregunta «¿cuáles de mis plugins son vulnerables?», «¿qué está inflando mi tabla de opciones?» o «¿qué dejaron atrás los plugins eliminados?» — y obtén respuestas basadas en el estado real del sitio.
Cómo funciona
Tres capas dentro de un solo plugin, una única ruta REST, sin dependencias en tiempo de ejecución:
Transporte —
POST /wp-json/auditra/v1/mcp/{token}que habla MCP sobre JSON-RPC 2.0 (respuestas JSON simples, sin estado). Se sirven ambas generaciones de protocolo, decididas por solicitud: la revisión2026-07-28(metadatos por solicitud,server/discover, validación de cabeceraMcp-*) y las revisiones de handshakeinitialize2025-11-25/2025-06-18/2025-03-26. Autenticación por token en la ruta detrás de una interfaz intercambiable, validación de Origin, limitación de velocidad, registro de autenticaciones fallidas.Recolectores — leen WordPress directamente: inventario, contexto del sitio, opciones autocargadas, cron, tablas de base de datos, uso de características de contenido y un motor de atribución de tres niveles que mapea opciones/tablas/hooks de vuelta a los plugins propietarios con niveles de confianza explícitos (
high= curado,medium= derivado, o visiblemente sin atribuir).Enriquecimiento — dos servicios externos, wordpress.org y WPVulnerability, ambos sin clave, ambos en caché, ambos degradándose silenciosamente con informes de cobertura por fuente y retroceso progresivo (15 min → 24 h) en fallos. Las fechas de ciclo de vida de soporte para PHP, MySQL y MariaDB no se obtienen en absoluto: vienen en
includes/data/lifecycle.json, compiladas a partir de la política publicada de cada proveedor.
Nueve herramientas; cada respuesta lleva _meta (totales, truncamiento, fuentes no disponibles, marcas de tiempo) y se mantiene dentro de un presupuesto de 20 KB. El servidor informa hechos, nunca veredictos — la puntuación y los consejos están deliberadamente ausentes, porque ese es el trabajo del cliente de IA. El registro completo de diseño vive en docs/DECISIONS.md.
Related MCP server: AutoWP MCP Server
Conéctalo a un cliente de IA
Herramientas → Auditra en wp-admin: habilita el endpoint, genera un token, copia la URL de conexión.
En Claude: Configuración → Conectores → Añadir conector personalizado, pega la URL (debe ser
https://).Haz preguntas. Empieza con «¿qué puedes decirme sobre los plugins de este sitio?»
El sitio debe ser accesible públicamente a través de HTTPS con enlaces permanentes bonitos habilitados. Los clientes en la revisión 2026-07-28 reciben una pista de frescura de 24 horas en tools/list, de modo que una herramienta añadida por una actualización de plugin aparece en un día por sí sola; las revisiones más antiguas no tienen señal de caducidad, así que reconecta el conector después de actualizar para recoger nuevas herramientas.
Contribuciones
La contribución genuinamente útil más fácil es una solicitud de extracción contra
includes/data/prefix-overrides.json — el mapa curado de slugs de plugins a los prefijos de opciones/tablas que realmente usan (Contact Form 7 → wpcf7_). Cada entrada mejora la precisión de atribución para todos los usuarios. Consulta CONTRIBUTING.md.
Desarrollo
composer install # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}tests/mcp-client.php es el arnés CLI que ejercita el endpoint sin un cliente de IA en el bucle; tests/seed-conditions.sh construye un sitio de prueba deliberadamente desordenado (y teardown-conditions.sh lo revierte exactamente). CI ejecuta una matriz de lint de PHP (7.4–8.4), PHPCS y una compuerta grep que falla la compilación si alguna operación de escritura aparece alguna vez en el código del plugin.
Seguridad
Consulta SECURITY.md para las versiones compatibles y cómo informar de una vulnerabilidad de forma privada.
Licencia
GPL-2.0-o posterior.
This server cannot be deployed
Maintenance
Related MCP Connectors
Security-first WordPress MCP server. 129 tools for Claude, ChatGPT, Gemini. Free on wp.org.
Manage WordPress blogs and WooCommerce shops from Claude, ChatGPT, Cursor and other MCP apps.
Pilot AEO/GEO from Claude: bulk audits, server-side fixes via WordPress plugin, AI citations.
Your audit methodology inside Claude: findings, risks, controls and workpapers in your team format.
Related MCP Servers
- AlicenseCqualityAmaintenanceEnables comprehensive WordPress site management through natural language in Claude Desktop, supporting multiple sites with 59 tools for content creation, media management, user administration, and performance monitoring.712,146 npm110MIT
- AlicenseBqualityCmaintenanceConnects Claude to WordPress sites through the REST API, enabling AI-assisted content creation, publishing, media management, user administration, and site maintenance tasks through natural language.47198 npm23MIT
- AlicenseNot gradedqualityFmaintenanceEnables AI models like Claude to manage WordPress sites through the WordPress REST API, supporting operations like post creation, taxonomy management, and site configuration. It features secure authentication via Application Passwords and provides tools for comprehensive content administration.64 npm1MIT
- AlicenseNot gradedqualityAmaintenanceEnables real-time AI editing assistance in the WordPress block editor, allowing Claude to proofread, review, edit, translate, compose, and prepare posts for publishing.48 npm21GPL 2.0