Pular para o conteúdo

Conecte um cliente MCP personalizado ao WordPress.com

Este texto foi traduzido usando IA. Se você deseja ver o texto original em inglês, clique aqui.

Se você está desenvolvendo um cliente MCP (Model Context Protocol) ou estendendo um já existente, a integração com o WordPress.com permite que seus usuários tragam os dados do site WordPress.com deles para sua ferramenta de IA por meio de uma interface MCP padrão. Isso possibilita fluxos de trabalho como pesquisar pelo conteúdo de um site, recuperar posts e páginas para resumo ou análise, responder perguntas com base no que está publicado e, de modo geral, usar o WordPress.com como uma fonte de conteúdo confiável dentro de um assistente habilitado para MCP.

Este guia foca nas partes específicas do WordPress.com: como autenticar e qual endpoint MCP chamar. Para orientações gerais sobre como construir um cliente MCP, consulte a documentação oficial de clientes MCP.

Visão geral

O WordPress.com expõe um servidor MCP via HTTPS e o protege com OAuth 2.1 usando:

  • Dynamic Client Registration: Permite que você registre clientes de forma programática.
  • Authorization Code flow com PKCE: O Proof Key for Code Exchange (PKCE) é recomendado para clientes públicos, como aplicações desktop e CLI.

O fluxo funciona assim:

  1. Registre seu cliente no WordPress.com para obter um client_id
  2. Envie o usuário pela etapa de autorização OAuth (com PKCE)
  3. Troque o code de autorização por um access_token
  4. Chame o endpoint MCP do WordPress.com com Authorization: Bearer …

Endpoints do WordPress.com

Todos os endpoints abaixo estão hospedados em:

  • URL base: https://public-api.wordpress.com

OAuth 2.1

  • Registrar cliente: POST /oauth2-1/register
  • Autorizar: GET /oauth2-1/authorize
  • Token: POST /oauth2-1/token

MCP

  • Servidor MCP do WordPress.com: POST /wpcom/v2/mcp/v1

Etapa 1: Registre seu cliente OAuth

O WordPress.com oferece suporte ao registro dinâmico de clientes, o que significa que seu cliente MCP pode se registrar automaticamente, sem a necessidade de uma etapa de configuração manual separada.

Requisição

  • POST https://public-api.wordpress.com/oauth2-1/register  
  • Content-Type: application/json

Exemplo:

curl -X POST "https://public-api.wordpress.com/oauth2-1/register" 
  -H "Content-Type: application/json" 
  --data '{
    "client_name": "My MCP Client",
    "redirect_uris": ["http://localhost:8080/callback"],
    "grant_types": ["authorization_code", "refresh_token"]
  }'

O que você recebe de volta

A resposta inclui um client_id e outros metadados. O WordPress.com foi projetado para suportar clientes públicos, e as respostas de registro normalmente indicam:

  • token_endpoint_auth_method: "none"

Ou seja, as solicitações de token não exigem um client secret. O PKCE fornece a segurança para a troca do código de autorização.

No mínimo, armazene o client_id que você recebe durante o registro e certifique-se de usar consistentemente um dos valores exatos de redirect_uri que você registrou. Opcionalmente, você pode manter o restante da resposta de registro (por exemplo, timestamps ou a URI de registro do cliente) caso isso ajude na solução de problemas ou na inspeção da configuração do cliente posteriormente.

Etapa 2: Envie o usuário pelo fluxo de autorização

Para autenticar um usuário, seu cliente irá:

  1. Gerar um code_verifier PKCE
  2. Derivar um code_challenge usando o método S256
  3. Abrir (ou redirecionar) o usuário para a página de autorização do WordPress.com

Solicitação de autorização

  • GET https://public-api.wordpress.com/oauth2-1/authorize

Exemplo:

https://public-api.wordpress.com/oauth2-1/authorize?
  response_type=code&
  client_id=YOUR_CLIENT_ID&
  redirect_uri=http://localhost:8080/callback&
  code_challenge=YOUR_CODE_CHALLENGE&
  code_challenge_method=S256&
  scope=auth

Depois que o usuário aprovar o acesso, o WordPress.com redireciona o navegador de volta para a sua redirect_uri com um parâmetro de consulta code. Sua redirect_uri deve corresponder exatamente a uma das URIs que você registrou.

Etapa 3: Trocar o código de autorização por tokens

Assim que seu cliente receber o código de autorização, troque-o por um token de acesso no endpoint de token.

Requisição de token

  • POST https://public-api.wordpress.com/oauth2-1/token  
  • Content-Type: application/x-www-form-urlencoded

Exemplo: 

curl -X POST "https://public-api.wordpress.com/oauth2-1/token" 
  -H "Content-Type: application/x-www-form-urlencoded" 
  --data "grant_type=authorization_code&code=AUTHORIZATION_CODE&redirect_uri=http://localhost:8080/callback&code_verifier=YOUR_CODE_VERIFIER&client_id=YOUR_CLIENT_ID"

Resultado

O endpoint de token retorna uma resposta OAuth contendo um access_token e também pode incluir campos como expires_in e um refresh_token.

Use o access_token para autenticar chamadas ao endpoint MCP do WordPress.com via Authorization: Bearer YOUR_ACCESS_TOKEN.

Etapa 4: Chamar o servidor MCP do WordPress.com

O servidor MCP do WordPress.com é acessado via HTTP, enviando requisições MCP por POST para o endpoint MCP, autenticadas com seu token de acesso OAuth.

Requisição MCP

  • POST https://public-api.wordpress.com/wpcom/v2/mcp/v1  

Cabeçalhos:

  • Authorization: Bearer YOUR_ACCESS_TOKEN
  • Content-Type: application/json

Exemplo:

{
  "method": "tools/call",
  "params": {
    "name": "wpcom-mcp-posts-search",
    "arguments": {
      "wpcom_site": "yoursite.wordpress.com",
      "search": "recent updates"
    }
  }
}

Neste exemplo, seu cliente está solicitando ao servidor MCP do WordPress.com que execute a ferramenta chamada wpcom-mcp-posts-search com os argumentos fornecidos.

Notas de implementação

  • PKCE é obrigatório para clientes públicos. Não incorpore segredos em aplicativos distribuídos.
  • Todas as chamadas MCP devem incluir Authorization: Bearer … com um token de acesso válido do WordPress.com.
  • As URIs de Redirecionamento devem corresponder ao registro. Se você usar http://localhost durante o desenvolvimento, registre exatamente essa URL de callback.

Última atualização: junho 19, 2026