IA Engineering

MCP et WordPress : connecter une IA à son site avec le MCP Adapter

WordPress dispose d'une voie officielle pour les agents IA : l'Abilities API (WordPress 6.9) et le plugin MCP Adapter. Installation, configuration pour Claude, droits à limiter et risques à maîtriser.

MCP et WordPress : automatiser son CMS avec l'intelligence artificielle en 2026

L’essentiel en 30 secondes

  • La voie officielle est l'Abilities API (intégrée depuis WordPress 6.9) plus le plugin MCP Adapter, qui n'est pas fourni avec WordPress 7.0.
  • Rien n'est exposé par défaut : chaque capacité doit être déclarée publique et protégée par un contrôle de droits.
  • Le client agit avec les droits de l'utilisateur WordPress configuré : utilisez un compte limité aux brouillons, jamais un administrateur.
  • WordPress.com et Rank Math proposent leurs propres serveurs MCP, avec leurs propres périmètres.

Pour qu'une IA agisse sur un WordPress auto-hébergé, la voie officielle passe par deux briques : l'Abilities API, intégrée à WordPress depuis la version 6.9, qui recense ce que le site sait faire, et le MCP Adapter, un plugin séparé qui rend ces « capacités » utilisables par un client MCP (Claude, ChatGPT, un éditeur de code)12. L'adaptateur n'est pas fourni avec WordPress 7.0, sorti le 20 mai 20263. Et rien n'est exposé par défaut : chaque capacité doit être déclarée publique, avec ses contrôles de droits4.

Comment WordPress se branche-t-il à MCP ?

Le principe est le même que pour tout serveur MCP (voir le fonctionnement d'un serveur MCP), avec deux couches côté WordPress.

  • Abilities API : un registre où plugins, thèmes et le noyau déclarent des capacités lisibles par une machine (nom, description, schéma des entrées et des sorties, vérification des droits). Elle est intégrée depuis WordPress 6.91.
  • MCP Adapter : le pont qui transforme ces capacités en outils MCP. Il exige WordPress 6.9 ou plus, s'installe comme un plugin et crée un serveur par défaut avec trois outils génériques : mcp-adapter-discover-abilities, mcp-adapter-get-ability-info et mcp-adapter-execute-ability2. L'IA découvre donc d'abord ce qui existe, puis exécute.

WordPress 7.0 ajoute par ailleurs un client IA (pour que le site appelle des fournisseurs comme Anthropic, Google ou OpenAI), ce qui est l'inverse du besoin ici : l'adaptateur gère les agents qui viennent vers le site3. La feuille de route de WordPress 7.2 (sortie prévue début décembre 2026) prévoit de publier l'adaptateur dans le répertoire officiel des plugins, mais n'annonce pas de son intégration au noyau5.

Comment connecter Claude à un site WordPress ?

Deux transports sont documentés26.

En local, par WP-CLI (STDIO)

Adapté à un site auquel vous avez accès en ligne de commande. Le client lance WP-CLI, qui se connecte en tant qu'utilisateur WordPress indiqué :

{
  "mcpServers": {
    "wordpress": {
      "command": "wp",
      "args": [
        "--path=/chemin/vers/votre/wordpress",
        "mcp-adapter",
        "serve",
        "--server=mcp-adapter-default-server",
        "--user=admin"
      ]
    }
  }
}

Ce bloc va dans claude_desktop_config.json (procédure complète dans MCP et Claude : guide pratique). Remplacez admin par un compte aux droits limités, pas par un administrateur.

À distance, par HTTP

Le serveur par défaut répond à l'adresse /wp-json/mcp/mcp-adapter-default-server. L'authentification passe par un mot de passe d'application (ou une implémentation OAuth maison)4. Le projet documente le proxy @automattic/mcp-wordpress-remote, qui traduit STDIO en appels HTTP6 :

{
  "mcpServers": {
    "wordpress": {
      "command": "npx",
      "args": ["-y", "@automattic/mcp-wordpress-remote@latest"],
      "env": {
        "WP_API_URL": "https://votre-site.be/wp-json/mcp/mcp-adapter-default-server",
        "WP_API_USERNAME": "utilisateur-limite",
        "WP_API_PASSWORD": "mot-de-passe-d-application"
      }
    }
  }
}

Que peut faire l'IA une fois connectée ?

Exactement ce que les capacités déclarées permettent, et rien de plus. Les capacités sont privées par défaut ; il faut ajouter meta.mcp.public = true pour les exposer4. Exemple minimal, en lecture seule, calqué sur celui de la documentation WordPress7 :

add_action( 'wp_abilities_api_init', 'mon_plugin_register_abilities' );

function mon_plugin_register_abilities() {
    wp_register_ability(
        'mon-plugin/brouillons',
        array(
            'label'       => __( 'Lister les brouillons', 'mon-plugin' ),
            'description' => __( 'Retourne le titre et le lien des brouillons.', 'mon-plugin' ),
            'category'    => 'site',
            'input_schema' => array( 'type' => 'object' ),
            'output_schema' => array( 'type' => 'object' ),
            'execute_callback' => 'mon_plugin_lister_brouillons',
            'permission_callback' => function () {
                return current_user_can( 'edit_posts' );
            },
            'meta' => array(
                'mcp' => array( 'public' => true ),
            ),
        )
    );
}

La fonction mon_plugin_lister_brouillons (à écrire) fait la requête et renvoie le résultat. Le point décisif est permission_callback : le client MCP agit comme l'utilisateur WordPress connecté, donc l'IA ne dépasse jamais ses droits2.

Des extensions publient leurs propres capacités. Rank Math, par exemple, fournit un module MCP qui embarque l'adaptateur officiel et expose la lecture des métadonnées SEO, des données de schéma, des liens et des rapports de santé, ainsi que certaines écritures sur les réglages8. Vérifiez dans la documentation de chaque plugin ce qu'il autorise avant de le brancher.

Et pour un site WordPress.com ou Jetpack ?

WordPress.com propose son propre serveur MCP, avec connexion OAuth 2.1 : il est ouvert aux formules payantes, aux sites gratuits pendant leurs 30 premiers jours et aux sites auto-hébergés équipés de Jetpack avec les offres IA ou Complete9. Aucune installation d'adaptateur n'est alors nécessaire.

Comment éviter qu'une IA abîme votre site ?

  1. Un compte dédié, aux droits minimaux. Créez un utilisateur qui ne peut, par exemple, que rédiger des brouillons ; jamais un administrateur2.
  2. Lecture d'abord. N'exposez au début que des capacités en lecture seule (audit, listes), et testez sur une copie du site.
  3. Brouillon plutôt que publication. L'API REST de WordPress distingue les statuts draft, pending, future (programmé) et publish10 : limitez l'IA aux deux premiers et gardez la publication pour un humain.
  4. Relire tout texte généré. Google ne sanctionne pas l'IA en tant que telle, mais bien la production de pages en masse sans valeur ajoutée11. Publier en série des contenus non relus est le vrai risque, quel que soit l'outil.
  5. Surveiller. Journalisez les appels et révoquez le mot de passe d'application dès que l'usage cesse. Le cadre général est détaillé dans notre guide pour sécuriser une connexion MCP.

Que retenir pour une PME belge ?

Pour une PME, l'intérêt est surtout de gagner du temps sur des tâches de contrôle (repérer les pages sans description, les images sans texte alternatif, les articles à mettre à jour), pas de publier plus. Pour choisir entre un serveur officiel et un serveur tiers, lisez nos critères pour choisir un serveur MCP. Pour un autre logiciel métier, nous détaillons comment brancher un assistant IA sur Odoo. Si vous souhaitez un cadrage de ce type d'automatisation, AdSim peut vous proposer un accompagnement en IA engineering.

Sources

  1. Introducing the WordPress Abilities API (WordPress Developer Blog)
  2. From Abilities to AI Agents: Introducing the WordPress MCP Adapter (WordPress Developer Blog)
  3. WordPress 7.0 "Armstrong" (WordPress News)
  4. WordPress/mcp-adapter (GitHub)
  5. Roadmap to 7.2 (Make WordPress Core, 18/09/2026)
  6. MCP Adapter : usage en ligne de commande et proxy HTTP (GitHub)
  7. Abilities API (WordPress Developer Resources)
  8. Rank Math MCP Tools (Rank Math)
  9. WordPress.com MCP (WordPress.com Developer Resources)
  10. Posts (REST API Handbook)
  11. Règles de Google concernant le spam : abus de contenu à grande échelle (Google Search Central)

Écrit par

CTO & Chief Digital Strategist chez AdSim, Liège

Georges est CTO et Chief Digital Strategist d’AdSim.

  • Campaign Manager Brand Controls Basics
  • Bid Manager Brand Controls Basics
  • AdWords Video Brand Controls Basics

Questions fréquentes

Vos questions sur MCP et WordPress

Faut-il un plugin pour connecter WordPress à MCP ?

Pour un site auto-hébergé, oui : le MCP Adapter est un plugin distinct, non inclus dans WordPress 7.0. Il exige WordPress 6.9 ou plus, qui apporte l'Abilities API.

Une IA peut-elle publier sans validation humaine ?

Seulement si vous lui en donnez le droit. Le client agit avec les permissions de l'utilisateur WordPress configuré : avec un compte limité aux brouillons, la publication reste impossible.

Le MCP WordPress fonctionne-t-il avec Yoast ou Rank Math ?

Cela dépend de ce que l'extension déclare comme capacités. Rank Math documente un module MCP officiel ; pour les autres extensions, consultez leur documentation avant de supposer une compatibilité.

Commentaires

Chaque commentaire est relu avant publication, en général sous 24 h ouvrées. Les liens promotionnels ne sont pas publiés.

Aucun commentaire pour l’instant. Une question sur l’article ? Posez-la ci-dessous.

Laisser un commentaire

Jamais publié. Sert à vous prévenir d’une réponse.

Votre commentaire sera publié après relecture. Un lien au plus, pas de message promotionnel.

Point de départ

On applique cette méthode à votre compte ?

L’audit gratuit part de vos données, pas d’un exemple. Vous recevez le diagnostic sous 48 h ouvrées.

« Chez AdSim, c’est un vrai expert du digital qui lit votre demande et vous répond sous 48 h ouvrées. »

Valérie Matrige, CEO & co-fondatrice

Réponse sous 48 h ouvrées · Diagnostic 100 % gratuit · Sans engagement · Zéro revente de vos données