Auditra WordPress MCP
Auditra
Плагин для WordPress, который превращает сайт, на котором он установлен, в MCP-сервер только для чтения, чтобы любой MCP-совместимый ИИ-клиент (собственные коннекторы Claude и другие) мог на обычном языке изучать и анализировать плагинный состав этого сайта.
Спросите «какие из моих плагинов уязвимы?», «что раздувает мою таблицу options?» или «что оставили после себя удалённые плагины?» — и получите ответы, основанные на реальном состоянии сайта.
Как это работает
Три уровня внутри одного плагина, один REST-маршрут, без зависимостей во время выполнения:
Транспорт —
POST /wp-json/auditra/v1/mcp/{token}, говорящий на MCP поверх JSON-RPC 2.0 (простые JSON-ответы, без сохранения состояния). Обслуживаются оба поколения протокола, решение принимается для каждого запроса: ревизия2026-07-28(метаданные для каждого запроса,server/discover, проверка заголовкаMcp-*) и ревизии с рукопожатиемinitialize:2025-11-25/2025-06-18/2025-03-26. Аутентификация по токену в пути через сменяемый интерфейс, проверка Origin, ограничение частоты запросов, логирование неудачных аутентификаций.Сборщики — читают WordPress напрямую: инвентаризацию, контекст сайта, автозагружаемые опции, cron, таблицы базы данных, использование контент-функций, а также трёхуровневый механизм атрибуции, который сопоставляет опции/таблицы/хуки с владеющими ими плагинами с явными уровнями уверенности (
high= курируемый,medium= производный или явно неприписанный).Обогащение — два внешних сервиса, wordpress.org и WPVulnerability, оба не требуют ключей, оба кэшируются, оба незаметно деградируют с отчётом о покрытии по каждому источнику и прогрессивной задержкой (15 мин → 24 ч) при сбоях. Даты жизненного цикла поддержки для PHP, MySQL и MariaDB вообще не загружаются: они поставляются в
includes/data/lifecycle.json, собранные из опубликованных политик каждого вендора.
Девять инструментов; каждый ответ несёт _meta (итоги, усечение, недоступные источники, временные метки) и остаётся в рамках бюджета 20 КБ. Сервер сообщает факты, а не вердикты — оценки и рекомендации намеренно отсутствуют, потому что это задача ИИ-клиента. Полная документация по проектным решениям находится в docs/DECISIONS.md.
Related MCP server: AutoWP MCP Server
Подключение к ИИ-клиенту
Инструменты → Auditra в wp-admin: включите конечную точку, сгенерируйте токен, скопируйте URL подключения.
В Claude: Настройки → Коннекторы → Добавить собственный коннектор, вставьте URL (должен быть
https://).Задавайте вопросы. Начните с «что вы можете рассказать о плагинах этого сайта?»
Сайт должен быть публично доступен по HTTPS с включёнными человекочитаемыми постоянными ссылками. Клиенты на ревизии 2026-07-28 получают 24-часовую подсказку о свежести в ответе tools/list, поэтому инструмент, добавленный обновлением плагина, появляется в течение дня сам по себе; у более старых ревизий нет сигнала истечения срока действия, поэтому после обновления плагина переподключите коннектор, чтобы подхватить новые инструменты.
Участие в разработке
Самый лёгкий по-настоящему полезный вклад — pull request, изменяющий
includes/data/prefix-overrides.json — курируемую карту соответствия слагов плагинов префиксам опций/таблиц, которые они реально используют (Contact Form 7 → wpcf7_). Каждая запись повышает точность атрибуции для каждого пользователя. См. CONTRIBUTING.md.
Разработка
composer install # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}tests/mcp-client.php — это CLI-обвязка, которая проверяет конечную точку без участия ИИ-клиента; tests/seed-conditions.sh создаёт намеренно захламлённый тестовый сайт (а teardown-conditions.sh в точности отменяет его). CI запускает матрицу PHP lint (7.4–8.4), PHPCS и grep-проверку, которая ломает сборку, если в коде плагина когда-либо появляется операция записи.
Безопасность
См. SECURITY.md, чтобы узнать о поддерживаемых версиях и о том, как конфиденциально сообщить об уязвимости.
Лицензия
GPL-2.0-or-later.
This server cannot be deployed
Maintenance
Related MCP Connectors
Security-first WordPress MCP server. 129 tools for Claude, ChatGPT, Gemini. Free on wp.org.
Manage WordPress blogs and WooCommerce shops from Claude, ChatGPT, Cursor and other MCP apps.
Pilot AEO/GEO from Claude: bulk audits, server-side fixes via WordPress plugin, AI citations.
Your audit methodology inside Claude: findings, risks, controls and workpapers in your team format.
Related MCP Servers
- AlicenseCqualityAmaintenanceEnables comprehensive WordPress site management through natural language in Claude Desktop, supporting multiple sites with 59 tools for content creation, media management, user administration, and performance monitoring.712,146 npm110MIT
- AlicenseBqualityCmaintenanceConnects Claude to WordPress sites through the REST API, enabling AI-assisted content creation, publishing, media management, user administration, and site maintenance tasks through natural language.47198 npm23MIT
- AlicenseNot gradedqualityFmaintenanceEnables AI models like Claude to manage WordPress sites through the WordPress REST API, supporting operations like post creation, taxonomy management, and site configuration. It features secure authentication via Application Passwords and provides tools for comprehensive content administration.64 npm1MIT
- AlicenseNot gradedqualityAmaintenanceEnables real-time AI editing assistance in the WordPress block editor, allowing Claude to proofread, review, edit, translate, compose, and prepare posts for publishing.48 npm21GPL 2.0