Einen benutzerdefinierten MCP-Client mit WordPress.com verbinden
Dieser Text wurde mithilfe von KI übersetzt. Wenn du den Originaltext auf Englisch lesen möchtest, klicke hier.
Wenn du einen MCP-Client (Model Context Protocol) entwickelst oder einen bestehenden erweiterst, ermöglicht die Integration mit WordPress.com deinen Nutzern, ihre WordPress.com-Website-Daten über eine standardmäßige MCP-Schnittstelle in dein KI-Tool einzubinden. Dies ermöglicht Workflows wie das Durchsuchen der Inhalte einer Website, das Abrufen von Beiträgen und Seiten zur Zusammenfassung oder Analyse, das Beantworten von Fragen auf Basis veröffentlichter Inhalte und die allgemeine Nutzung von WordPress.com als vertrauenswürdige Inhaltsquelle innerhalb eines MCP-fähigen Assistenten.
Dieser Leitfaden konzentriert sich auf die WordPress.com-spezifischen Aspekte: wie du dich authentifizierst und welchen MCP-Endpunkt du aufrufen musst. Allgemeine Hinweise zum Erstellen eines MCP-Clients findest du in der offiziellen MCP-Client-Dokumentation.
Übersicht
WordPress.com stellt einen MCP-Server über HTTPS bereit und schützt ihn mit OAuth 2.1 unter Verwendung von:
- Dynamic Client Registration: Damit kannst du Clients programmatisch registrieren.
- Authorization Code Flow mit PKCE: Proof Key for Code Exchange (PKCE) wird für öffentliche Clients wie Desktop- und CLI-Anwendungen empfohlen.
Der Ablauf sieht folgendermaßen aus:
- Registriere deinen Client bei WordPress.com, um eine
client_idzu erhalten - Leite den Nutzer durch den OAuth-Autorisierungsschritt (mit PKCE)
- Tausche den Autorisierungs-
codegegen einaccess_tokenein - Rufe den WordPress.com-MCP-Endpunkt mit
Authorization: Bearer …auf
WordPress.com-Endpunkte
Alle unten aufgeführten Endpunkte werden gehostet auf:
- Basis-URL:
https://public-api.wordpress.com
OAuth 2.1
- Client registrieren:
POST /oauth2-1/register - Autorisieren:
GET /oauth2-1/authorize - Token:
POST /oauth2-1/token
MCP
- WordPress.com MCP-Server:
POST /wpcom/v2/mcp/v1
Schritt 1: Deinen OAuth-Client registrieren
WordPress.com unterstützt die dynamische Client-Registrierung. Das bedeutet, dass sich dein MCP-Client selbst registrieren kann, ohne dass ein separater manueller Einrichtungsschritt erforderlich ist.
Anfrage
POST https://public-api.wordpress.com/oauth2-1/registerContent-Type: application/json
Beispiel:
curl -X POST "https://public-api.wordpress.com/oauth2-1/register"
-H "Content-Type: application/json"
--data '{
"client_name": "My MCP Client",
"redirect_uris": ["http://localhost:8080/callback"],
"grant_types": ["authorization_code", "refresh_token"]
}'
Was du zurückbekommst
Die Antwort enthält eine client_id und weitere Metadaten. WordPress.com ist für die Unterstützung von öffentlichen Clients konzipiert, und Registrierungsantworten geben in der Regel Folgendes an:
token_endpoint_auth_method: "none"
Das bedeutet, dass Token-Anfragen kein Client-Secret erfordern. PKCE stellt die Sicherheit für den Authorization-Code-Austausch bereit.
Speichere mindestens die client_id, die du bei der Registrierung erhältst, und stelle sicher, dass du stets einen der exakten redirect_uri-Werte verwendest, die du registriert hast. Optional kannst du den Rest der Registrierungsantwort aufbewahren (z. B. Zeitstempel oder die Registration-Client-URI), falls dies später bei der Fehlerbehebung oder Überprüfung der Client-Konfiguration hilfreich ist.
Schritt 2: Den Benutzer durch die Autorisierung leiten
Um einen Benutzer zu authentifizieren, wird dein Client:
- Einen PKCE-
code_verifiergenerieren - Eine
code_challengemit derS256-Methode ableiten - Den Benutzer zur Autorisierungsseite von WordPress.com öffnen (oder weiterleiten)
Autorisierungsanfrage
GET https://public-api.wordpress.com/oauth2-1/authorize
Beispiel:
https://public-api.wordpress.com/oauth2-1/authorize?
response_type=code&
client_id=YOUR_CLIENT_ID&
redirect_uri=http://localhost:8080/callback&
code_challenge=YOUR_CODE_CHALLENGE&
code_challenge_method=S256&
scope=auth
Nachdem der Benutzer den Zugriff genehmigt hat, leitet WordPress.com den Browser mit einem code-Abfrageparameter zurück zu deiner redirect_uri weiter. Deine redirect_uri muss exakt mit einer der von dir registrierten URIs übereinstimmen.
Schritt 3: Den Autorisierungscode gegen Tokens eintauschen
Sobald dein Client den Autorisierungscode erhalten hat, tausche ihn am Token-Endpunkt gegen ein Zugriffstoken ein.
Token-Anfrage
POST https://public-api.wordpress.com/oauth2-1/tokenContent-Type: application/x-www-form-urlencoded
Beispiel:
curl -X POST "https://public-api.wordpress.com/oauth2-1/token"
-H "Content-Type: application/x-www-form-urlencoded"
--data "grant_type=authorization_code&code=AUTHORIZATION_CODE&redirect_uri=http://localhost:8080/callback&code_verifier=YOUR_CODE_VERIFIER&client_id=YOUR_CLIENT_ID"
Ergebnis
Der Token-Endpunkt gibt eine OAuth-Antwort zurück, die ein access_token enthält und möglicherweise auch Felder wie expires_in und ein refresh_token umfasst.
Verwende das access_token, um Aufrufe an den WordPress.com-MCP-Endpunkt über Authorization: Bearer YOUR_ACCESS_TOKEN zu authentifizieren.
Schritt 4: Den WordPress.com-MCP-Server aufrufen
Der MCP-Server von WordPress.com wird über HTTP erreicht, indem MCP-Anfragen per POST an den MCP-Endpunkt gesendet werden, authentifiziert mit deinem OAuth-Zugriffstoken.
MCP-Anfrage
POST https://public-api.wordpress.com/wpcom/v2/mcp/v1
Headers:
Authorization: Bearer YOUR_ACCESS_TOKENContent-Type: application/json
Beispiel:
{
"method": "tools/call",
"params": {
"name": "wpcom-mcp-posts-search",
"arguments": {
"wpcom_site": "yoursite.wordpress.com",
"search": "recent updates"
}
}
}
In diesem Beispiel fordert dein Client den MCP-Server von WordPress.com auf, das Tool mit dem Namen wpcom-mcp-posts-search mit den angegebenen Argumenten auszuführen.
Hinweise zur Implementierung
- PKCE ist für öffentliche Clients erforderlich. Bette keine Secrets in verteilte Apps ein.
- Alle MCP-Aufrufe müssen
Authorization: Bearer …enthalten – mit einem gültigen WordPress.com-Zugriffstoken. - Redirect-URIs müssen mit der Registrierung übereinstimmen. Wenn du während der Entwicklung
http://localhostverwendest, registriere genau diese Callback-URL.
Zuletzt aktualisiert: Juni 29, 2026