
WordPress MCP راهی استاندارد برای در اختیار گذاشتن قابلیتهای مشخص وردپرس به یک AI Agent است. بهجای اینکه مدل مستقیم به دیتابیس یا پنل مدیریت دسترسی داشته باشد، MCP Adapter قابلیتهای ثبتشده در Abilities API را بهصورت ابزارهای قابل کشف ارائه میکند.
WordPress MCP چگونه کار میکند؟
افزونه یا کد سایت ابتدا Abilityهایی با ورودی، خروجی و مجوز روشن ثبت میکند. Adapter آنها را به MCP Tool تبدیل میکند و Clientهایی مانند Claude یا Codex فقط ابزارهای مجاز را میبینند. این مرز از دادن رمز مدیر یا دسترسی خام دیتابیس امنتر و قابل حسابرسیتر است.
پیشنیازها و نصب
- یک محیط آزمایشی جدا از سایت اصلی بسازید.
- نسخه سازگار WordPress، Abilities API و MCP Adapter را از مستندات رسمی بررسی کنید.
- فقط Abilityهای لازم را فعال کنید.
- اتصال Client را با حساب محدود و HTTPS آزمایش کنید.
برای محیط پایدار میتوانید از هاست وردپرس با MySQL، Volume و بکاپ استفاده کنید.
سایت و ابزارهای Agent را روی محیط قابل بازیابی اجرا کنید.
MySQL، فایل پایدار، بکاپ، دامنه و HTTPS را همراه وردپرس آماده کنید.
اتصال Claude یا Codex
آدرس MCP Server و Credential محدود را در Client ثبت کنید. ابتدا یک ابزار فقطخواندنی مانند دریافت فهرست نوشتهها را اجرا کنید. ساخت یا ویرایش محتوا را بعد از مشاهده Log و تأیید انسانی فعال کنید. Secret را داخل Prompt، مخزن Git یا فایل عمومی وردپرس قرار ندهید.
مدل و API هوش مصنوعی
MCP ابزار را ارائه میکند، اما Agent همچنان به مدل نیاز دارد. اگر Client از endpoint سازگار پشتیبانی میکند، یک کلید محدود از API هوش مصنوعی پاستا بسازید، مدل مجاز و سقف هزینه را تعیین کنید و Tool Calling را در Playground بسنجید.
چکلیست امنیت production
- کمترین مجوز و حساب جدا برای Agent
- تأیید انسانی برای انتشار و حذف
- ثبت Log ورودی، ابزار و نتیجه بدون Secret
- Rate Limit، Backup و مسیر Rollback
منبع اصلی این قابلیت، معرفی رسمی WordPress MCP Adapter است؛ قرارداد نسخه نصبشده را پیش از production دوباره بررسی کنید.
معماری اتصال، از Ability تا پاسخ مدل
برای اینکه مرز مسئولیتها روشن بماند، اتصال را به چهار لایه تقسیم کنید. WordPress در لایه نخست قابلیتهایی مانند «دریافت پیشنویسها» یا «ساخت نوشته» را با قرارداد ورودی و خروجی مشخص ثبت میکند. MCP Adapter این قابلیتها را به Tool تبدیل میکند. Client، مانند Claude Desktop یا Codex، فهرست Toolها را میخواند و مدل تصمیم میگیرد کدامیک لازم است. در پایان، WordPress دوباره مجوز کاربر را کنترل میکند؛ تصمیم مدل بهتنهایی مجوز اجرا نیست.
| لایه | مسئولیت | کنترل ضروری |
|---|---|---|
| WordPress Ability | تعریف عملیات و Schema | Capability و اعتبارسنجی ورودی |
| MCP Adapter | تبدیل Ability به Tool | فقط Toolهای لازم |
| Client و مدل | انتخاب و فراخوانی Tool | کلید محدود و سقف مصرف |
| بازبینی انسانی | تأیید تغییر حساس | Draft، Preview و Audit Log |
راهاندازی مرحلهبهمرحله در محیط آزمایشی
- یک سناریوی کوچک انتخاب کنید. دریافت عنوان پنج پیشنویس نمونه خوبی است، چون داده را تغییر نمیدهد و نتیجهاش قابل بررسی است.
- نسخهها را ثبت کنید. نسخه WordPress، PHP، Abilities API، MCP Adapter و Client را در پرونده پروژه بنویسید. ناسازگاری نسخه یکی از علتهای رایج دیدهنشدن Toolهاست.
- حساب سرویس بسازید. نقش Administrator لازم نیست. Capability دقیق همان Ability را بدهید و دسترسی را با یک حساب عادی آزمایش کنید.
- اتصال امن را برقرار کنید. endpoint باید HTTPS داشته باشد. Token را در Secret سیستمعامل یا Client نگه دارید و هرگز آن را در Prompt یا تصویر آموزشی قرار ندهید.
- فراخوانی را مشاهده کنید. نام Tool، زمان اجرا، شناسه درخواست و نتیجه را ثبت کنید، اما متن حساس و Credential را وارد Log نکنید.
- نوشتن را جدا فعال کنید. ساخت نوشته باید خروجی را به Draft بفرستد. انتشار، حذف و تغییر نقش کاربر به تأیید جدا نیاز دارند.
پیادهسازی این معماری با سرویسهای پاستا
در پاستا، خود سایت روی هاست وردپرس اجرا میشود؛ MySQL داده را نگه میدارد، Volume فایلهای رسانهای و افزونهها را پایدار میکند و بکاپ مسیر بازگشت را میسازد. اگر Client شما endpoint سازگار با OpenAI میپذیرد، مدل را از API هوش مصنوعی پاستا تأمین کنید. کلید این Agent را از کلید سایر برنامهها جدا بسازید، مدلهای مجاز و سقف مصرف را محدود کنید و ابتدا در Playground فراخوانی ابزار را بسنجید.
برای Agent دائمی که صف کار، حافظه یا Worker دارد، اتصال را داخل WordPress فشرده نکنید. Runtime جدا روی هاست AI Agent اجرا شود و WordPress فقط Toolهای دامنه خودش را ارائه کند. این جداسازی باعث میشود خطای Agent، PHP سایت را مشغول نکند و مقیاس هر بخش مستقل بماند.
خطاهای رایج و راه تشخیص
- اگر Tool دیده نمیشود، ابتدا نسخهها، آدرس endpoint و ثبت Ability را بررسی کنید؛ تغییر Prompt کمکی نمیکند.
- اگر پاسخ ۴۰۱ یا ۴۰۳ است، Token، نقش و Capability همان حساب را جداگانه آزمایش کنید.
- اگر عملیات دوبار اجرا میشود، برای درخواستهای نوشتن شناسه idempotency و کنترل تکرار در سمت WordPress بگذارید.
- اگر هزینه بالا میرود، فهرست Toolها و Context را کوتاه کنید و گزارش مصرف همان کلید را ببینید.
معیار آمادهبودن برای production
وقتی اتصال آماده است که آزمون فقطخواندنی پایدار باشد، عملیات نوشتن همیشه Draft بسازد، هر درخواست شناسه قابل پیگیری داشته باشد، کلید قابل لغو باشد و بازیابی بکاپ واقعاً آزمایش شده باشد. «یک بار کار کرد» معیار production نیست.