Zum Inhalt springen

Einen benutzerdefinierten MCP-Client mit WordPress.com verbinden

Dieser Text wurde mithilfe von KI übersetzt. Wenn du den Originaltext auf Englisch lesen möchtest, klicke hier.

Wenn du einen MCP-Client (Model Context Protocol) entwickelst oder einen bestehenden erweiterst, ermöglicht die Integration mit WordPress.com deinen Nutzern, ihre WordPress.com-Website-Daten über eine standardmäßige MCP-Schnittstelle in dein KI-Tool einzubinden. Dies ermöglicht Workflows wie das Durchsuchen der Inhalte einer Website, das Abrufen von Beiträgen und Seiten zur Zusammenfassung oder Analyse, das Beantworten von Fragen auf Basis veröffentlichter Inhalte und die allgemeine Nutzung von WordPress.com als vertrauenswürdige Inhaltsquelle innerhalb eines MCP-fähigen Assistenten.

Dieser Leitfaden konzentriert sich auf die WordPress.com-spezifischen Aspekte: wie du dich authentifizierst und welchen MCP-Endpunkt du aufrufen musst. Allgemeine Hinweise zum Erstellen eines MCP-Clients findest du in der offiziellen MCP-Client-Dokumentation.

Übersicht

WordPress.com stellt einen MCP-Server über HTTPS bereit und schützt ihn mit OAuth 2.1 unter Verwendung von:

  • Dynamic Client Registration: Damit kannst du Clients programmatisch registrieren.
  • Authorization Code Flow mit PKCE: Proof Key for Code Exchange (PKCE) wird für öffentliche Clients wie Desktop- und CLI-Anwendungen empfohlen.

Der Ablauf sieht folgendermaßen aus:

  1. Registriere deinen Client bei WordPress.com, um eine client_id zu erhalten
  2. Leite den Nutzer durch den OAuth-Autorisierungsschritt (mit PKCE)
  3. Tausche den Autorisierungs-code gegen ein access_token ein
  4. Rufe den WordPress.com-MCP-Endpunkt mit Authorization: Bearer … auf

WordPress.com-Endpunkte

Alle unten aufgeführten Endpunkte werden gehostet auf:

  • Basis-URL: https://public-api.wordpress.com

OAuth 2.1

  • Client registrieren: POST /oauth2-1/register
  • Autorisieren: GET /oauth2-1/authorize
  • Token: POST /oauth2-1/token

MCP

  • WordPress.com MCP-Server: POST /wpcom/v2/mcp/v1

Schritt 1: Deinen OAuth-Client registrieren

WordPress.com unterstützt die dynamische Client-Registrierung. Das bedeutet, dass sich dein MCP-Client selbst registrieren kann, ohne dass ein separater manueller Einrichtungsschritt erforderlich ist.

Anfrage

  • POST https://public-api.wordpress.com/oauth2-1/register  
  • Content-Type: application/json

Beispiel:

curl -X POST "https://public-api.wordpress.com/oauth2-1/register" 
  -H "Content-Type: application/json" 
  --data '{
    "client_name": "My MCP Client",
    "redirect_uris": ["http://localhost:8080/callback"],
    "grant_types": ["authorization_code", "refresh_token"]
  }'

Was du zurückbekommst

Die Antwort enthält eine client_id und weitere Metadaten. WordPress.com ist für die Unterstützung von öffentlichen Clients konzipiert, und Registrierungsantworten geben in der Regel Folgendes an:

  • token_endpoint_auth_method: "none"

Das bedeutet, dass Token-Anfragen kein Client-Secret erfordern. PKCE stellt die Sicherheit für den Authorization-Code-Austausch bereit.

Speichere mindestens die client_id, die du bei der Registrierung erhältst, und stelle sicher, dass du stets einen der exakten redirect_uri-Werte verwendest, die du registriert hast. Optional kannst du den Rest der Registrierungsantwort aufbewahren (z. B. Zeitstempel oder die Registration-Client-URI), falls dies später bei der Fehlerbehebung oder Überprüfung der Client-Konfiguration hilfreich ist.

Schritt 2: Den Benutzer durch die Autorisierung leiten

Um einen Benutzer zu authentifizieren, wird dein Client:

  1. Einen PKCE-code_verifier generieren
  2. Eine code_challenge mit der S256-Methode ableiten
  3. Den Benutzer zur Autorisierungsseite von WordPress.com öffnen (oder weiterleiten)

Autorisierungsanfrage

  • GET https://public-api.wordpress.com/oauth2-1/authorize

Beispiel:

https://public-api.wordpress.com/oauth2-1/authorize?
  response_type=code&
  client_id=YOUR_CLIENT_ID&
  redirect_uri=http://localhost:8080/callback&
  code_challenge=YOUR_CODE_CHALLENGE&
  code_challenge_method=S256&
  scope=auth

Nachdem der Benutzer den Zugriff genehmigt hat, leitet WordPress.com den Browser mit einem code-Abfrageparameter zurück zu deiner redirect_uri weiter. Deine redirect_uri muss exakt mit einer der von dir registrierten URIs übereinstimmen.

Schritt 3: Den Autorisierungscode gegen Tokens eintauschen

Sobald dein Client den Autorisierungscode erhalten hat, tausche ihn am Token-Endpunkt gegen ein Zugriffstoken ein.

Token-Anfrage

  • POST https://public-api.wordpress.com/oauth2-1/token  
  • Content-Type: application/x-www-form-urlencoded

Beispiel: 

curl -X POST "https://public-api.wordpress.com/oauth2-1/token" 
  -H "Content-Type: application/x-www-form-urlencoded" 
  --data "grant_type=authorization_code&code=AUTHORIZATION_CODE&redirect_uri=http://localhost:8080/callback&code_verifier=YOUR_CODE_VERIFIER&client_id=YOUR_CLIENT_ID"

Ergebnis

Der Token-Endpunkt gibt eine OAuth-Antwort zurück, die ein access_token enthält und möglicherweise auch Felder wie expires_in und ein refresh_token umfasst.

Verwende das access_token, um Aufrufe an den WordPress.com-MCP-Endpunkt über Authorization: Bearer YOUR_ACCESS_TOKEN zu authentifizieren.

Schritt 4: Den WordPress.com-MCP-Server aufrufen

Der MCP-Server von WordPress.com wird über HTTP erreicht, indem MCP-Anfragen per POST an den MCP-Endpunkt gesendet werden, authentifiziert mit deinem OAuth-Zugriffstoken.

MCP-Anfrage

  • POST https://public-api.wordpress.com/wpcom/v2/mcp/v1  

Headers:

  • Authorization: Bearer YOUR_ACCESS_TOKEN
  • Content-Type: application/json

Beispiel:

{
  "method": "tools/call",
  "params": {
    "name": "wpcom-mcp-posts-search",
    "arguments": {
      "wpcom_site": "yoursite.wordpress.com",
      "search": "recent updates"
    }
  }
}

In diesem Beispiel fordert dein Client den MCP-Server von WordPress.com auf, das Tool mit dem Namen wpcom-mcp-posts-search mit den angegebenen Argumenten auszuführen.

Hinweise zur Implementierung

  • PKCE ist für öffentliche Clients erforderlich. Bette keine Secrets in verteilte Apps ein.
  • Alle MCP-Aufrufe müssen Authorization: Bearer … enthalten – mit einem gültigen WordPress.com-Zugriffstoken.
  • Redirect-URIs müssen mit der Registrierung übereinstimmen. Wenn du während der Entwicklung http://localhost verwendest, registriere genau diese Callback-URL.

Zuletzt aktualisiert: Juni 29, 2026